CVE-2026-46590
Apache Camel:Camel-PQC:HashiCorp Vault 和 AWS Secrets Manager 密钥生命周期管理器使用 java.io.ObjectInputStream 反序列化持久化的密钥元数据,且未设置 ObjectInputFilter(CVE-2026-40048 的不完整修复)
- 已发布
- 2026年7月6日
- 已更新
- 2026年7月6日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月7日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 55.9%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
# Apache Camel PQC 组件中的不可信数据反序列化漏洞 Apache Camel PQC 组件存在不可信数据反序列化漏洞。camel-pqc 组件通过可插拔的 KeyLifecycleManager 实现来持久化后量子密钥元数据(KeyMetadata)。HashicorpVaultKeyLifecycleManager 和 AwsSecretsManagerKeyLifecycleManager 通过使用原始 java.io.ObjectInputStream.readObject() 反序列化 Base64 包装的值,从配置的密钥后端读回该元数据,且没有 ObjectInputFilter 或类白名单;对 KeyMetadata 的强制类型转换仅在 readObject() 返回之后才发生,因此精心构造的对象中任何 readObject() 副作用都会在类型检查之前执行。FileBasedKeyLifecycleManager 中同样保留了未经过滤的旧版迁移读取(针对存储的 KeyPair 和 KeyMetadata)。能够写入由操作者控制的后端(该后端保存这些值——HashiCorp Vault KV 路径,或 AWS Secrets Manager 机密(需要 Vault 令牌或 secretsmanager:PutSecretValue 权限))的主体,可以存储精心构造的序列化对象,该对象将在正常的密钥生命周期操作期间被反序列化,可能导致在管理密钥的应用程序上下文中执行代码。这是对 CVE-2026-40048(CAMEL-23200)的不完整修复后续问题,该修复将 FileBasedKeyLifecycleManager 改为以 JSON / PKCS#8 / X.509 格式存储元数据,但未添加 ObjectInputFilter,未覆盖 Vault 和 AWS 的同类管理器,并且使 FileBasedKeyLifecycleManager 自身的旧版迁移反序列化未经过滤。此问题影响 Apache Camel:4.18.0 至 4.18.3 之前版本,4.19.0 至 4.21.0 之前版本。建议用户升级到修复该问题的 4.21.0 版本。如果用户使用 4.18.x LTS 发布流,则建议升级到 4.18.3。对于无法立即升级的部署,请限制对密钥后端的写入访问,以便只有应用程序自身的身份才能写入 camel-pqc 机密(最小权限的 HashiCorp Vault 策略和 secretsmanager:PutSecretValue IAM),并将 PQC 密钥材料保存在与低信任主体可写入的任何数据分离的后端中。
来源
2CVE-2026-46590 的复现工具:Apache Camel camel-pqc 密钥生命周期不安全反序列化(FileBasedKeyLifecycleManager 通过 ObjectInputStream 进行旧版 .key 迁移),对 CVE-2026-40048 的修复不完整(已在 4.18.3/4.21.0 中修复)
CVE-2026-43867 的复现工具 — Apache Camel camel-pqc AwsSecretsManagerKeyLifecycleManager 不安全的密钥元数据反序列化(RCE)
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。