PT-2026-35371 · Apache · Apache Camel
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Apache Camel versões 3.0.0 até 4.14.5
Apache Camel versões 4.15.0 até 4.18.1
Apache Camel versões 4.19.0 até 4.19.9
Descrição
Uma falha no componente camel-mina permite que um invasor remoto execute código arbitrário ao enviar um objeto Java serializado especialmente manipulado através da rede para a porta do consumidor MINA. O conversor de tipo
MinaConverter.toObjectInput(), utilizado quando uma rota Camel processa a entrada de rede, não aplica os filtros de segurança ou restrições de carregamento de classe necessários durante a desserialização de objetos. Isso ocorre quando o conversor envolve um IoBuffer em um java.io.ObjectInputStream sem um ObjectInputFilter, permitindo a execução de código malicioso no contexto da aplicação durante o processo readObject().Recomendações
Atualizar para a versão 4.14.6 para aqueles que utilizam o fluxo de versões LTS 4.14.x.
Atualizar para a versão 4.18.2 para aqueles que utilizam o fluxo de versões 4.18.x.
Atualizar para a versão 4.20.0 para todas as outras versões afetadas.
Exploit
Correção
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Camel