Apache · Apache Camel · CVE-2026-43865
**Nome do Software Vulnerável e Versões Afetadas**
Apache Camel versões 4.0.0 até 4.14.7
Apache Camel versões 4.15.0 até 4.18.2
Apache Camel versões 4.19.0 até 4.20.9
**Description**
O componente camel-hazelcast gerencia instâncias Hazelcast usando uma configuração padrão que não aplica um filtro de desserialização Java. Quando o Camel constrói a Config do Hazelcast sem um `HazelcastInstance`, `hazelcastConfigUri` ou bean de Config fornecido pelo usuário, os objetos recebidos via protocolo de cluster Hazelcast são desserializados usando `ObjectInputStream.readObject()` antes do processamento. Um invasor que consiga ingressar ou alcançar o cluster Hazelcast pode enviar um objeto Java serializado malicioso, resultando na execução remota de código em cada nó do Camel. Este problema afeta qualquer rota que utilize um consumidor hazelcast (incluindo hazelcast-topic, hazelcast-queue, hazelcast-seda, hazelcast-map, hazelcast-multimap, hazelcast-replicatedmap, hazelcast-list e hazelcast-set), bem como o `HazelcastAggregationRepository` e o `HazelcastIdempotentRepository`, sempre que a instância gerenciada utilizar a configuração padrão.
**Recommendations**
Atualize para a versão 4.14.8 para usuários na linha de lançamentos LTS 4.14.x.
Atualize para a versão 4.18.3 para usuários na linha de lançamentos 4.18.x.
Atualize para a versão 4.21.0 para todas as outras versões afetadas.
Configure um filtro de desserialização na instância Hazelcast via `Hazelcast JavaSerializationFilterConfig` ou através da propriedade de sistema global da JVM `-Djdk.serialFilter=!java.net.**;java.**;javax.**;org.apache.camel.**;!*`.
Habilite a autenticação de cluster Hazelcast e TLS para restringir o acesso ao cluster.