V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2026-40473
ANC
Высокий

Конвертер типа верблюжьего компонента Mina Mina Mina Mina обертывает IoBuffer в java.io.ObjectInputStream без применения каких-либо огранич…

CVSS
8.8
Высокий
EPSS
0.01
p49
Опубликовано
2026-01-01
Обновлено
2026-01-01
Описание

Конвертер типа верблюжьего компонента Mina Mina Mina Mina обертывает IoBuffer в java.io.ObjectInputStream без применения каких-либо ограничений ObjectInputFilter или классной загрузки. Когда маршрут Camel использует Camel-mina в качестве потребителя TCP или UDP и запрашивает конвертацию в ObjectInput (например, через getBody (ObjectInput.class) или @Body ObjectInput), злоумышленник, отправляющий созданный сериализированный объект Java по сети в потребительский порт MINA, может инициировать произвольное исполнение кода в контексте приложения во время readObject(). Эта проблема затрагивает Apache Camel: от 3.0.0 до 4.14.6, от 4.15.0 до 4.18.2, от 4.19.0 до 4.20.0. Пользователям рекомендуется обновиться до версии 4.20.0, которая устраняет проблему. Если пользователи находятся на потоке выпусков 4,14.x LTS, то им предлагается обновиться до 4.14.6. Если пользователи находятся на потоке выпусков 4.18.x, то им предлагается обновиться до 4.18.2.

Теги · CWE
CWE-502
CAPEC-586
Затронутые продукты
Camel 3.0.0–4.14.6Camel 4.15.0–4.18.2Camel
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Хронология
2026-01-01
Опубликована
2026-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.007 · p49
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
camel*Отслеживается
Источники данных
ANC
CVE
Связанные уязвимости