CVE-2026-43867
Apache Camel:Camel-PQC:AWS Secrets Manager 密钥生命周期管理器使用 java.io.ObjectInputStream 反序列化持久化的密钥元数据,且未设置 ObjectInputFilter
- 已发布
- 2026年7月6日
- 已更新
- 2026年7月6日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月7日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 58.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
# Apache Camel PQC 组件中的不可信数据反序列化漏洞 Apache Camel PQC 组件存在不可信数据反序列化漏洞。camel-pqc 组件通过可插拔的 KeyLifecycleManager 实现来持久化后量子密钥元数据(KeyMetadata)。AwsSecretsManagerKeyLifecycleManager.deserializeMetadata() 从配置的 AWS Secrets Manager 密钥中读取该元数据,方法是对存储的值进行 Base64 解码,然后使用原始的 java.io.ObjectInputStream.readObject() 进行反序列化,且没有 ObjectInputFilter 或类白名单;对 KeyMetadata 的强制类型转换仅在 readObject() 返回之后才进行,因此精心构造的对象中的任何 readObject() 副作用都会在类型检查之前执行。能够写入保存此元数据的 AWS Secrets Manager 密钥的主体(需要对该密钥具有 secretsmanager:PutSecretValue 权限)可以存储一个精心构造的序列化对象,该对象将在正常的密钥生命周期操作期间被反序列化,从而可能导致在管理密钥的应用程序上下文中执行代码。这与 CVE-2026-46590 是相同的底层缺陷、位于相同的代码路径中,并通过相同的修复加以解决;CVE-2026-46590 是独立报告的,另外还涵盖了基于 HashiCorp Vault 和基于文件的同类管理器;两者都是 CVE-2026-40048(CAMEL-23200)修复不完整的后续问题。此问题影响 Apache Camel:4.18.0 至 4.18.3 之前版本,以及 4.19.0 至 4.21.0 之前版本。建议用户升级到修复了该问题的 4.21.0 版本。如果用户使用 4.18.x LTS 发布流,则建议升级到 4.18.3。对于无法立即升级的部署,请限制对保存 camel-pqc 密钥元数据的 AWS Secrets Manager 密钥的写入访问,使只有应用程序自身的身份对该密钥拥有 secretsmanager:PutSecretValue 权限(最小权限 IAM),并将 PQC 密钥材料保存在与权限较低的主体可写入的任何数据相分离的密钥中。
来源
1CVE-2026-43867 的复现工具 — Apache Camel camel-pqc AwsSecretsManagerKeyLifecycleManager 不安全的密钥元数据反序列化(RCE)
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。