PT-2026-55895 · Apache · Apache Camel

·

CVE-2026-46590

·

Publicado

2026-07-06

·

Atualizado

2026-07-15

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 4.18.0 até 4.18.2 Apache Camel versões 4.19.0 até 4.20.x
Descrição A desserialização de dados não confiáveis no componente PQC do Apache Camel ocorre quando o HashicorpVaultKeyLifecycleManager, AwsSecretsManagerKeyLifecycleManager e FileBasedKeyLifecycleManager leem metadados de chaves de backends de segredos. Esses componentes utilizam java.io.ObjectInputStream.readObject() para desserializar valores envolvidos em Base64 sem um ObjectInputFilter ou lista de permissões de classes. Um invasor com acesso de escrita ao caminho KV do HashiCorp Vault ou ao segredo do AWS Secrets Manager pode armazenar um objeto serializado malicioso. Quando a aplicação realiza operações normais de ciclo de vida de chaves, o objeto é desserializado, podendo levar à execução remota de código no contexto da aplicação.
Recomendações Atualize para a versão 4.18.3 para aqueles na linha de lançamento LTS 4.18.x. Atualize para a versão 4.21.0. Restrinja o acesso de escrita ao backend de chaves para que apenas a identidade da aplicação possa gravar segredos, utilizando políticas de privilégio mínimo do HashiCorp Vault e permissões IAM secretsmanager:PutSecretValue. Armazene o material de chave PQC em um backend separado de quaisquer dados que principais menos confiáveis possam gravar.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-10104
CVE-2026-46590
GHSA-857V-XVH8-7HJC

Produtos afetados

Apache Camel