PT-2026-55884 · Hazelcast Technologies+1 · Hazelcast+1

·

CVE-2026-43865

·

Publicado

2026-07-06

·

Atualizado

2026-07-13

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 4.0.0 até 4.14.7 Apache Camel versões 4.15.0 até 4.18.2 Apache Camel versões 4.19.0 até 4.20.9
Description O componente camel-hazelcast gerencia instâncias Hazelcast usando uma configuração padrão que não aplica um filtro de desserialização Java. Quando o Camel constrói a Config do Hazelcast sem um HazelcastInstance, hazelcastConfigUri ou bean de Config fornecido pelo usuário, os objetos recebidos via protocolo de cluster Hazelcast são desserializados usando ObjectInputStream.readObject() antes do processamento. Um invasor que consiga ingressar ou alcançar o cluster Hazelcast pode enviar um objeto Java serializado malicioso, resultando na execução remota de código em cada nó do Camel. Este problema afeta qualquer rota que utilize um consumidor hazelcast (incluindo hazelcast-topic, hazelcast-queue, hazelcast-seda, hazelcast-map, hazelcast-multimap, hazelcast-replicatedmap, hazelcast-list e hazelcast-set), bem como o HazelcastAggregationRepository e o HazelcastIdempotentRepository, sempre que a instância gerenciada utilizar a configuração padrão.
Recommendations Atualize para a versão 4.14.8 para usuários na linha de lançamentos LTS 4.14.x. Atualize para a versão 4.18.3 para usuários na linha de lançamentos 4.18.x. Atualize para a versão 4.21.0 para todas as outras versões afetadas. Configure um filtro de desserialização na instância Hazelcast via Hazelcast JavaSerializationFilterConfig ou através da propriedade de sistema global da JVM -Djdk.serialFilter=!java.net.**;java.**;javax.**;org.apache.camel.**;!*. Habilite a autenticação de cluster Hazelcast e TLS para restringir o acesso ao cluster.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-43865
GHSA-XWW8-MXQW-M84W

Produtos afetados

Apache Camel
Hazelcast