PT-2026-35386 · Apache · Camel-Infinispan

Feng Ning

·

Publicado

2026-04-27

·

Atualizado

2026-04-27

·

CVE-2026-40858

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Apache Camel camel-infinispan (versões afetadas não especificadas)
Descrição A função DefaultExchangeHolderUtils.deserialize() no componente camel-infinispan contém uma falha em seu mecanismo de desserialização. Especificamente, o repositório de agregação remota baseado em ProtoStream desserializa dados lidos de um cache Infinispan remoto usando ObjectInputStream. Isso pode permitir que um invasor remoto execute código arbitrário ao enviar um pacote especialmente formatado.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06061
CVE-2026-40858
GHSA-4XWX-HVV7-7PRJ

Produtos afetados

Camel-Infinispan