PT-2026-35369 · Apache · Apache Camel

·

CVE-2026-40048

·

Publicado

2026-04-27

·

Atualizado

2026-07-10

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 4.19.0 até 4.19.x Apache Camel versões 4.18.0 até 4.18.1
Description A classe FileBasedKeyLifecycleManager no Camel-PQC realiza a desserialização insegura de dados não confiáveis. Ela desserializa o conteúdo de arquivos <keyId>.key no diretório de chaves configurado usando java.io.ObjectInputStream sem aplicar um ObjectInputFilter ou restrições de carregamento de classe. Como a conversão para java.security.KeyPair ocorre apenas após a função readObject() ter retornado, quaisquer efeitos colaterais no objeto desserializado são executados antes da verificação de tipo. Um invasor capaz de escrever no diretório de chaves—através de traversal de caminho, permissões de sistema de arquivos mal configuradas, um pipeline de provisionamento de chaves comprometido ou um ataque de symlink—pode inserir um objeto Java serializado especialmente criado para alcançar a execução de código arbitrário no contexto da aplicação.
Recommendations Atualize para a versão 4.20.0. Atualize para a versão 4.18.2.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40048
GHSA-V3VG-332R-MW99

Produtos afetados

Apache Camel