PT-2026-35371 · Apache · Apache Camel

·

CVE-2026-40473

·

Publicado

2026-04-27

·

Atualizado

2026-07-10

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 3.0.0 até 4.14.5 Apache Camel versões 4.15.0 até 4.18.1 Apache Camel versões 4.19.0 até 4.19.9
Descrição Uma falha no componente camel-mina permite que um invasor remoto execute código arbitrário ao enviar um objeto Java serializado especialmente manipulado através da rede para a porta do consumidor MINA. O conversor de tipo MinaConverter.toObjectInput(), utilizado quando uma rota Camel processa a entrada de rede, não aplica os filtros de segurança ou restrições de carregamento de classe necessários durante a desserialização de objetos. Isso ocorre quando o conversor envolve um IoBuffer em um java.io.ObjectInputStream sem um ObjectInputFilter, permitindo a execução de código malicioso no contexto da aplicação durante o processo readObject().
Recomendações Atualizar para a versão 4.14.6 para aqueles que utilizam o fluxo de versões LTS 4.14.x. Atualizar para a versão 4.18.2 para aqueles que utilizam o fluxo de versões 4.18.x. Atualizar para a versão 4.20.0 para todas as outras versões afetadas.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06060
CVE-2026-40473
GHSA-VPR3-2659-RW55

Produtos afetados

Apache Camel