PT-2026-55883 · Apache · Apache Activemq Artemis+2

·

CVE-2026-42527

·

Publicado

2026-07-06

·

Atualizado

2026-07-13

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 4.14.0 até 4.14.7 Apache Camel versões 4.15.0 até 4.18.2 Apache Camel versões 4.19.0 até 4.20.9
Description Existe um problema onde o padrão ObjectInputFilter padrão usado para filtragem de desserialização em vários componentes permite classes que realizam E/S de rede, como java.net.URL e java.net.InetAddress. Um invasor pode enviar um payload serializado Java contendo um HashMap com chaves java.net.URL para um consumidor afetado. Isso faz com que a JVM emita consultas DNS para um host controlado pelo invasor durante a desserialização, criando um canal lateral out-of-band. O risco é mais significativo na família camel-jms porque a função extractBodyFromJms() em JmsBinding invoca getObject() incondicionalmente quando a variável mapJmsMessage está definida como true. Os componentes afetados incluem camel-jms, camel-sjms, camel-amqp, camel-mina, camel-netty, camel-netty-http, camel-vertx-http, camel-infinispan e os componentes de repositório de agregação camel-leveldb, camel-cassandraql, camel-consul e camel-sql.
Recommendations Atualizar Apache Camel versões 4.14.0 até 4.14.7 para a versão 4.14.8. Atualizar Apache Camel versões 4.15.0 até 4.18.2 para a versão 4.18.3. Atualizar Apache Camel versões 4.19.0 até 4.20.9 para a versão 4.21.0. Configurar uma lista de permissões no lado do provedor JMS usando deserializationAllowList ou deserializationDenyList no Apache ActiveMQ Artemis, ou org.apache.activemq.SERIALIZABLE PACKAGES no Apache ActiveMQ Classic. Substituir o filtro padrão através da opção deserializationFilter no nível do endpoint ou da propriedade de sistema da JVM -Djdk.serialFilter usando o padrão !java.net.**;java.**;javax.**;org.apache.camel.**;!* (ou !java.net.**;java.**;org.apache.camel.**;!* para componentes de repositório de agregação).

Exploit

Correção

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42527
GHSA-8H6P-JVHF-9HCR

Produtos afetados

Apache Activemq Artemis
Apache Activemq Classic
Apache Camel