PT-2026-55882 · Apache · Apache Camel

·

CVE-2026-40859

·

Publicado

2026-07-06

·

Atualizado

2026-07-10

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 4.0.0 até 4.14.7 Apache Camel versões 4.15.0 até 4.18.2 Apache Camel versões 4.19.0 até 4.19.9
Description O componente camel-vertx-http desserializa corpos de resposta HTTP com o Content-Type application/x-java-serialized-object usando um java.io.ObjectInputStream bruto sem um ObjectInputFilter na função deserializeJavaObjectFromStream(). Isso ocorre quando o endpoint do produtor é configurado com transferException=true (ou allowJavaSerializedObject=true) e throwExceptionOnFailure está definido como true. Nessas condições, uma resposta HTTP de backend com status 5xx e o tipo de conteúdo especificado é desserializada sem restrições de classe. Um invasor que controle o backend ou realize um ataque de man-in-the-middle em uma conexão HTTP não criptografada pode enviar um objeto Java serializado manipulado para alcançar a execução remota de código no host, desde que uma cadeia de gadgets adequada esteja presente no classpath.
Recommendations Atualize para a versão 4.14.8 para aqueles no fluxo LTS 4.14.x. Atualize para a versão 4.18.3 para aqueles no fluxo 4.18.x. Atualize para a versão 4.20.0. Não habilite transferException=true ou allowJavaSerializedObject=true em produtores que se comunicam com backends não confiáveis ou acessíveis via rede. Garanta que as conexões do produtor usem TLS (https) para evitar a substituição de respostas por man-in-the-middle. Defina uma lista de permissões explícita -Djdk.serialFilter para restringir a desserialização.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40859
GHSA-6QW3-4796-5984

Produtos afetados

Apache Camel