V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-40048
ANC
Высокий

Класс Camel-PQC FileBasedKeyLifecycleManager дезериализует содержимое файлов `<keyId>.key` в каталоге сконфигурированных ключей с помощью j…

CVSS
7.8
Высокий
EPSS
0.00
p24
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

Класс Camel-PQC FileBasedKeyLifecycleManager дезериализует содержимое файлов `<keyId>.key` в каталоге сконфигурированных ключей с помощью java.io.ObjectInputStream без применения каких-либо ограничений ObjectInputFilter или class-load. Отклон в «java.security.KeyPair`» оценивается только после того, как «readObject()` уже вернулся, поэтому любые «readObject()` побочные эффекты в дезериационном объекте запускаются до проверки типа. Злоумышленник, который может записать в каталог ключей, используемый приложением Camel, — например, через прохождение пути в каталог, неправильно настроенные разрешения файловой системы на томе, где хранятся ключи, скомпрометированном конвейере ключа или атаке на символическую линию, — может разместить созданный сериализированный объект Java, который при десериализации во время обычных операций жизненного цикла ключа приводит к произвольному исполнению кода в контексте приложения. Эта проблема затрагивает Apache Camel: от 4.19.0 до 4.20.0, от 4.18.0 до 4.18.2. Пользователям рекомендуется обновиться до версии 4.20.0, которая устраняет проблему, заменив java.io.ObjectInputStream на основе ключа и хранения метаданных на основе стандартного PKCS#8 (частный ключ) / X.509 SubjectPublicKeyInfo (открыточный ключ) Base64 JSON кодирования. Для пользователей на потоке выпусков 4,18.x LTS, обновите до 4.18.2.

Теги · CWE
CWE-502
CAPEC-586
Затронутые продукты
Camel 4.18.0–4.18.2Camel
Вектор CVSS
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: L
Локальная (L)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.003 · p24
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
camel*Отслеживается