Apache · Apache Activemq Artemis · CVE-2026-42527
**Nome do Software Vulnerável e Versões Afetadas**
Apache Camel versões 4.14.0 até 4.14.7
Apache Camel versões 4.15.0 até 4.18.2
Apache Camel versões 4.19.0 até 4.20.9
**Description**
Existe um problema onde o padrão ObjectInputFilter padrão usado para filtragem de desserialização em vários componentes permite classes que realizam E/S de rede, como `java.net.URL` e `java.net.InetAddress`. Um invasor pode enviar um payload serializado Java contendo um `HashMap` com chaves `java.net.URL` para um consumidor afetado. Isso faz com que a JVM emita consultas DNS para um host controlado pelo invasor durante a desserialização, criando um canal lateral out-of-band. O risco é mais significativo na família `camel-jms` porque a função `extractBodyFromJms()` em `JmsBinding` invoca `getObject()` incondicionalmente quando a variável `mapJmsMessage` está definida como true. Os componentes afetados incluem `camel-jms`, `camel-sjms`, `camel-amqp`, `camel-mina`, `camel-netty`, `camel-netty-http`, `camel-vertx-http`, `camel-infinispan` e os componentes de repositório de agregação `camel-leveldb`, `camel-cassandraql`, `camel-consul` e `camel-sql`.
**Recommendations**
Atualizar Apache Camel versões 4.14.0 até 4.14.7 para a versão 4.14.8.
Atualizar Apache Camel versões 4.15.0 até 4.18.2 para a versão 4.18.3.
Atualizar Apache Camel versões 4.19.0 até 4.20.9 para a versão 4.21.0.
Configurar uma lista de permissões no lado do provedor JMS usando `deserializationAllowList` ou `deserializationDenyList` no Apache ActiveMQ Artemis, ou `org.apache.activemq.SERIALIZABLE PACKAGES` no Apache ActiveMQ Classic.
Substituir o filtro padrão através da opção `deserializationFilter` no nível do endpoint ou da propriedade de sistema da JVM `-Djdk.serialFilter` usando o padrão `!java.net.**;java.**;javax.**;org.apache.camel.**;!*` (ou `!java.net.**;java.**;org.apache.camel.**;!*` para componentes de repositório de agregação).