PT-2026-35386 · Apache · Camel-Infinispan

·

CVE-2026-40858

·

Publicado

2026-04-27

·

Atualizado

2026-07-10

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 4.0.0 até 4.14.6 Apache Camel versões 4.15.0 até 4.18.1 Apache Camel versões 4.19.0 até 4.19.9
Description Uma falha no componente camel-infinispan permite que um invasor remoto com acesso de escrita ao cache Infinispan execute código arbitrário. O problema ocorre quando o repositório de agregação remota baseado em ProtoStream desserializa dados lidos de um cache Infinispan remoto usando a função ObjectInputStream sem aplicar um ObjectInputFilter. Ao injetar um objeto Java serializado especialmente criado, um invasor pode desencadear a execução de código durante operações normais do repositório de agregação, como get() ou recover(), no contexto da aplicação.
Recommendations Atualize o Apache Camel para a versão 4.14.7 ou posterior para o ramo 4.0.x. Atualize o Apache Camel para a versão 4.18.2 ou posterior para o ramo 4.15.x. Atualize o Apache Camel para a versão 4.20.0 ou posterior para o ramo 4.19.x.

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-06061
CVE-2026-40858
GHSA-4XWX-HVV7-7PRJ

Produtos afetados

Camel-Infinispan