PT-2026-55895 · Apache · Apache Camel
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
Apache Camel versões 4.18.0 até 4.18.2
Apache Camel versões 4.19.0 até 4.20.x
Descrição
A desserialização de dados não confiáveis no componente PQC do Apache Camel ocorre quando o
HashicorpVaultKeyLifecycleManager, AwsSecretsManagerKeyLifecycleManager e FileBasedKeyLifecycleManager leem metadados de chaves de backends de segredos. Esses componentes utilizam java.io.ObjectInputStream.readObject() para desserializar valores envolvidos em Base64 sem um ObjectInputFilter ou lista de permissões de classes. Um invasor com acesso de escrita ao caminho KV do HashiCorp Vault ou ao segredo do AWS Secrets Manager pode armazenar um objeto serializado malicioso. Quando a aplicação realiza operações normais de ciclo de vida de chaves, o objeto é desserializado, podendo levar à execução remota de código no contexto da aplicação.Recomendações
Atualize para a versão 4.18.3 para aqueles na linha de lançamento LTS 4.18.x.
Atualize para a versão 4.21.0.
Restrinja o acesso de escrita ao backend de chaves para que apenas a identidade da aplicação possa gravar segredos, utilizando políticas de privilégio mínimo do HashiCorp Vault e permissões IAM
secretsmanager:PutSecretValue.
Armazene o material de chave PQC em um backend separado de quaisquer dados que principais menos confiáveis possam gravar.Exploit
Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apache Camel