CRITICAL🇬🇧 English

CVE-2026-43867

Apache Camel PQC: niebezpieczna deserializacja danych w AwsSecretsManagerKeyLifecycleManager

CVSS 9.8v3.1pub. 2026-07-06upd. 2026-07-07

Komponent camel-pqc w Apache Camel deserializuje metadane kluczy post-kwantowych odczytane z AWS Secrets Manager bez żadnej filtracji klas ani listy dozwolonych typów, co umożliwia zdalne wykonanie kodu. Podatność jest krytyczna, ponieważ nie wymaga uwierzytelnienia na poziomie aplikacji — wystarczy uprawnienie IAM do zapisu w odpowiednim sekrecie AWS.

Pokaż oryginał (EN)

Deserialization of Untrusted Data vulnerability in Apache Camel PQC Component. The camel-pqc component persists post-quantum key metadata (KeyMetadata) through pluggable KeyLifecycleManager implementations. AwsSecretsManagerKeyLifecycleManager.deserializeMetadata() reads that metadata back from the configured AWS Secrets Manager secret by Base64-decoding the stored value and deserializing it with a raw java.io.ObjectInputStream.readObject() and no ObjectInputFilter or class allow-list; the cast to KeyMetadata happens only after readObject() returns, so any readObject() side effects in a crafted object run before the type check. A principal who can write to the AWS Secrets Manager secret that holds this metadata (requiring secretsmanager:PutSecretValue on that secret) could store a crafted serialized object that is deserialized during normal key-lifecycle operations, potentially leading to code execution in the context of the application that manages the keys. This is the same underlying defect, in the same code path and remediated by the same fix, as CVE-2026-46590, which was reported independently and additionally covers the HashiCorp Vault and file-based sibling managers; both are incomplete-remediation follow-ons to CVE-2026-40048 (CAMEL-23200). This issue affects Apache Camel: from 4.18.0 before 4.18.3, from 4.19.0 before 4.21.0. Users are recommended to upgrade to version 4.21.0, which fixes the issue. If users are on the 4.18.x LTS releases stream, then they are suggested to upgrade to 4.18.3. For deployments that cannot upgrade immediately, restrict write access to the AWS Secrets Manager secret that holds the camel-pqc key metadata so that only the application’s own identity holds secretsmanager:PutSecretValue on it (least-privilege IAM), and keep the PQC key material in a secret separate from any data that less-trusted principals can write.

🤖 Analiza AI
Jak działa

Metoda AwsSecretsManagerKeyLifecycleManager.deserializeMetadata() odczytuje metadane klucza ze skonfigurowanego sekretu w AWS Secrets Manager, dekoduje je z Base64, a następnie deserializuje przy użyciu surowego java.io.ObjectInputStream.readObject() bez zastosowania ObjectInputFilter ani listy dozwolonych klas. Rzutowanie na typ KeyMetadata następuje dopiero po zakończeniu readObject(), co oznacza, że wszelkie efekty uboczne metody readObject() spreparowanego obiektu są wykonywane jeszcze przed sprawdzeniem typu. Atakujący posiadający uprawnienie IAM secretsmanager:PutSecretValue na odpowiednim sekrecie może umieścić w nim spreparowany serializowany obiekt, który zostanie zdeserializowany podczas rutynowych operacji zarządzania kluczami. W rezultacie kod zawarty w spreparowanym obiekcie wykonuje się w kontekście aplikacji zarządzającej kluczami.

Skutki

Atakujący może doprowadzić do zdalnego wykonania kodu (RCE) w kontekście procesu aplikacji, uzyskując potencjalnie pełną kontrolę nad systemem, w tym możliwość odczytu i modyfikacji danych oraz dalszego lateral movement w infrastrukturze.

Mitygacja

Należy zaktualizować Apache Camel do wersji 4.21.0 (gałąź główna) lub 4.18.3 (gałąź LTS 4.18.x). Jeśli natychmiastowa aktualizacja nie jest możliwa, należy zastosować zasadę least-privilege IAM: ograniczyć uprawnienie secretsmanager:PutSecretValue do sekretu przechowującego metadane camel-pqc wyłącznie do tożsamości samej aplikacji oraz przechowywać materiał kluczy PQC w sekrecie oddzielonym od zasobów, do których zapis mają mniej zaufane podmioty.

Kogo dotyczy

Apache Camel w wersjach od 4.18.0 przed 4.18.3 oraz od 4.19.0 przed 4.21.0, gdy używany jest komponent camel-pqc z implementacją AwsSecretsManagerKeyLifecycleManager.

Uwagi

Podatność jest ściśle powiązana z CVE-2026-46590 (ten sam kod, ta sama ścieżka wykonania, ta sama poprawka; CVE-2026-46590 obejmuje dodatkowo implementacje HashiCorp Vault i menedżera opartego na plikach) oraz stanowi niepełne remedium względem wcześniejszego CVE-2026-40048 (CAMEL-23200). Obie podatności zostały zgłoszone niezależnie.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apache Camel

    APP
    Apache
    4.18.0 – 4.18.3 (bez)4.19.0 – 4.21.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEDeserialization
CWE
Referencje

Powiązane podatności

CVE-2026-78329CRITICAL9.8ten sam produkt

Improper input validation vulnerability in Apache Camel Undertow component. This issue affects Apache Camel...

CVE-2026-71300CRITICAL9.8ten sam produkt

Improper input validation vulnerability in Apache Camel Atmosphere Websocket component. This issue affects ...

CVE-2026-66906CRITICAL9.1ten sam produkt

Relative path traversal vulnerability in Apache Camel Azure Storage Blob component. This issue affects Apac...

CVE-2026-40047CRITICAL9.1PL ✓ten sam produkt

Apache Camel Docling — argument injection i path traversal w CLI

CVE-2026-46455CRITICAL9.8PL ✓ten sam produkt

Apache Camel Keycloak: brak weryfikacji wygaśnięcia tokenu dostępu