Apache Camel: Permissive default ObjectInputFilter pattern admits java.net.** and enables DNS-based information disclosure
Deserialization of Untrusted Data vulnerability in Apache Camel. The default ObjectInputFilter pattern shipped with several Apache Camel components for defense-in-depth deserialization filtering ('java.**;javax.**;org.apache.camel.**;!*', or the no-'javax.**' variant in the aggregation-repository components) uses a recursive 'java.**' glob that admits classes whose hashCode/equals/readObject methods perform network I/O, notably java.net.URL and java.net.InetAddress. When an attacker can deliver a Java-serialized payload to an affected Camel consumer, deserialization of a HashMap (or any collection that calls hashCode on its elements) containing java.net.URL keys causes the JVM to issue DNS queries to the attacker-supplied host during the deserialization side-effect. The class-level filter check passes because the resulting object's class (HashMap) is allow-listed; the DNS query is observable on an attacker-controlled DNS server, providing an out-of-band side channel. The exposure is highest on the camel-jms family because JmsBinding.extractBodyFromJms invokes ObjectMessage.getObject() unconditionally when mapJmsMessage=true (default). Affected components: camel-jms, camel-sjms, camel-amqp, camel-mina, camel-netty, camel-netty-http, camel-vertx-http, camel-infinispan, and the aggregation repository components camel-leveldb, camel-cassandraql, camel-consul, camel-sql (JDBC aggregation repository). This issue affects Apache Camel: from 4.14.0 before 4.14.8, from 4.15.0 before 4.18.3, from 4.19.0 before 4.21.0. Users are recommended to upgrade to a version that contains the CAMEL-23372 fix once available: 4.21.0 for the 4.21.x line, 4.18.3 for the 4.18.x line, and 4.14.8 for the 4.14.x line. For deployments that cannot upgrade immediately, configure a JMS-provider-side allow-list (Apache ActiveMQ Artemis 'deserializationAllowList' / 'deserializationDenyList', Apache ActiveMQ Classic 'org.apache.activemq.SERIALIZABLE_PACKAGES') as the primary mitigation, and/or override the in-code default via the endpoint-level 'deserializationFilter' option or the JVM-wide '-Djdk.serialFilter' system property with an explicit deny: '!java.net.**;java.**;javax.**;org.apache.camel.**;!*' (or '!java.net.**;java.**;org.apache.camel.**;!*' for the aggregation-repository components, which do not include javax.**).
Noroxi analizi
Bu kayıt için henüz Noroxi analizi yok
Veritabanındaki yüz binlerce zafiyetin tamamına elle analiz yazmıyoruz; bu dürüst olmazdı. Öne çıkan ve sahada etkisi olan zafiyetler için mekanizma, tespit ve kapatma adımlarını ekibimiz yazıyor.
Bu ürünü kullanıyoruz, yardım isteyin- Yayın
- 6 Tem 2026
- Güncelleme
- 7 Tem 2026
- EPSS
- %0,7 · 50. yüzdelik
- CWE
- CWE-502
Takip etmek için giriş yap · Takip ettiğin kayıt KEV’e girer, istismarı çıkar ya da güncellenirse bildirim alırsın.
Rapor araçları
Aksiyon skoru
32
İzleyin
Şimdilik düşük öncelik.
- CVSS
- 32 / 40 · 8.1 / 10
- CISA KEV
- 0 / 30 · Listede değil
- EPSS
- 0 / 30 · %0,7
CISA SSVC kararı
- Sömürü
- yok
- Otomatikleştirilebilir
- hayır
- Teknik etki
- tam
Vulnrichment: CISA'nın karar ağacı girdileri.
Etkilenen sistemler
| Üretici | Ürün | CPE |
|---|---|---|
| apache | camel | cpe:2.3:a:apache:camel |
Etkilenen sürümler
NVD sürüm aralıkları (katalogdaki ürünler için). Stack’ine sürümle eklersen eşleşme bunlarla yapılır.
- apache camel4.14.0 ve sonrası · 4.14.8 öncesi
- apache camel4.18.0 ve sonrası · 4.18.3 öncesi
- apache camel4.20.0
Üreticinin bildirdiği sürümler
Kaydı açan otorite (apache) tarafından bildirilen etkilenen sürüm aralıkları. NVD'nin CPE analizinden bağımsızdır ve genellikle ondan önce gelir.
Apache Software Foundation Apache Camel
- 4.14.0 ve sonrası · 4.14.8 öncesietkilenir · semver
- 4.15.0 ve sonrası · 4.18.3 öncesietkilenir · semver
- 4.19.0 ve sonrası · 4.21.0 öncesietkilenir · semver
Paket düzeyi etkilenme
OSV ve GitHub Advisory verisi: ekosistem, paket ve aralık. SBOM eşleşmesi bu tabloyu kullanır.
| Ekosistem | Paket | Etkilenen aralık | Düzeltme |
|---|---|---|---|
| Maven | org.apache.camel:camel-amqp | 4.14.0 itibarıyla · 4.14.8 öncesi | 4.14.8 |
| Maven | org.apache.camel:camel-amqp | 4.18.0 itibarıyla · 4.18.3 öncesi | 4.18.3 |
| Maven | org.apache.camel:camel-amqp | 4.19.0 itibarıyla · 4.21.0 öncesi | 4.21.0 |
| Maven | org.apache.camel:camel-cassandraql | 4.14.0 itibarıyla · 4.14.8 öncesi | 4.14.8 |
| Maven | org.apache.camel:camel-cassandraql | 4.18.0 itibarıyla · 4.18.3 öncesi | 4.18.3 |
| Maven | org.apache.camel:camel-cassandraql | 4.19.0 itibarıyla · 4.21.0 öncesi | 4.21.0 |
| Maven | org.apache.camel:camel-consul | 4.14.0 itibarıyla · 4.14.8 öncesi | 4.14.8 |
| Maven | org.apache.camel:camel-consul | 4.18.0 itibarıyla · 4.18.3 öncesi | 4.18.3 |
| Maven | org.apache.camel:camel-consul | 4.19.0 itibarıyla · 4.21.0 öncesi | 4.21.0 |
| Maven | org.apache.camel:camel-infinispan | 4.14.0 itibarıyla · 4.14.8 öncesi | 4.14.8 |
| Maven | org.apache.camel:camel-infinispan | 4.18.0 itibarıyla · 4.18.3 öncesi | 4.18.3 |
| Maven | org.apache.camel:camel-infinispan | 4.19.0 itibarıyla · 4.21.0 öncesi | 4.21.0 |
| Maven | org.apache.camel:camel-jms | 4.14.0 itibarıyla · 4.14.8 öncesi | 4.14.8 |
| Maven | org.apache.camel:camel-jms | 4.18.0 itibarıyla · 4.18.3 öncesi | 4.18.3 |
| Maven | org.apache.camel:camel-jms | 4.19.0 itibarıyla · 4.21.0 öncesi | 4.21.0 |
| Maven | org.apache.camel:camel-leveldb | 4.14.0 itibarıyla · 4.14.8 öncesi | 4.14.8 |
| Maven | org.apache.camel:camel-leveldb | 4.18.0 itibarıyla · 4.18.3 öncesi | 4.18.3 |
| Maven | org.apache.camel:camel-leveldb | 4.19.0 itibarıyla · 4.21.0 öncesi | 4.21.0 |
| Maven | org.apache.camel:camel-mina | 4.14.0 itibarıyla · 4.14.8 öncesi | 4.14.8 |
| Maven | org.apache.camel:camel-mina | 4.18.0 itibarıyla · 4.18.3 öncesi | 4.18.3 |
| Maven | org.apache.camel:camel-mina | 4.19.0 itibarıyla · 4.21.0 öncesi | 4.21.0 |
| Maven | org.apache.camel:camel-netty | 4.14.0 itibarıyla · 4.14.8 öncesi | 4.14.8 |
| Maven | org.apache.camel:camel-netty | 4.18.0 itibarıyla · 4.18.3 öncesi | 4.18.3 |
| Maven | org.apache.camel:camel-netty | 4.19.0 itibarıyla · 4.21.0 öncesi | 4.21.0 |
+12
Aynı üründe
apache: tüm kayıtlarAynı birincil ürünün en yüksek skorlu diğer kayıtları.
- CVE-2025-27636Apache Camel: Camel Message Header Injection via Improper Filtering51Planlayın
- CVE-2026-33453Apache Camel: CoAP URI Query Parameter to Exchange Header Injection in camel-coap Allows Single-Packet Pre-Auth Remote Code Execution42Planlayın
- CVE-2025-29891Apache Camel: Camel Message Header Injection through request parameters42Planlayın
- CVE-2016-8749Apache Camel's Jackson and JacksonXML unmarshalling operation are vulnerable to Remote Code Execution attacks.42Planlayın
- CVE-2020-11973Apache Camel Netty enables Java deserialization by default.41Planlayın
- CVE-2020-11972Apache Camel RabbitMQ enables Java deserialization by default.41Planlayın
Düzeltme
Hangi sürüme geçmeli
Üretici, paket deposu ve Microsoft kayıtlarından derlenen düzeltme sürümleri. Yükseltmeden önce üreticinin notunu doğrulayın.
| Ürün / paket | Düzeltilmiş sürüm | Kaynak |
|---|---|---|
| Apache Software Foundation Apache Camel | 4.14.8 | Üretici (CNA) |
| Apache Software Foundation Apache Camel | 4.18.3 | Üretici (CNA) |
| Apache Software Foundation Apache Camel | 4.21.0 | Üretici (CNA) |
| Maven:org.apache.camel:camel-amqp | 4.14.8 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-amqp | 4.18.3 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-amqp | 4.21.0 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-cassandraql | 4.14.8 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-cassandraql | 4.18.3 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-cassandraql | 4.21.0 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-consul | 4.14.8 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-consul | 4.18.3 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-consul | 4.21.0 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-infinispan | 4.14.8 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-infinispan | 4.18.3 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-infinispan | 4.21.0 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-jms | 4.14.8 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-jms | 4.18.3 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-jms | 4.21.0 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-leveldb | 4.14.8 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-leveldb | 4.18.3 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-leveldb | 4.21.0 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-mina | 4.14.8 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-mina | 4.18.3 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-mina | 4.21.0 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-netty | 4.14.8 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-netty | 4.18.3 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-netty | 4.21.0 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-netty-http | 4.14.8 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-netty-http | 4.18.3 | Paket deposu (OSV) |
| Maven:org.apache.camel:camel-netty-http | 4.21.0 | Paket deposu (OSV) |
+9
İstismar durumu
Kavram kanıtı mevcut
Kamuya açık bir kavram kanıtı ya da tespit imzası var. İstismar bilgisi dışarıda; yamayı geciktirmeyin.
Kanıt
- GitHub’da kavram kanıtı deposu ×1
Noroxi istismar kodu barındırmaz ve istismar bağlantısı vermez. Metasploit modül adı ve Nuclei şablon kimliği gösterilir (kod değil, ad); Exploit-DB kayıtları ve PoC depoları yalnızca sayı olarak verilir.
| Kaynak | Tür | Tarih |
|---|---|---|
| GitHub’da kavram kanıtı deposu | stars:0 | 2026-07-11 |
Araştırma bağlamı
Pentester ve araştırmacı için: saldırı profili, puan anlaşmazlığı, zaman çizelgesi, yama commit’leri, kredi, varyant ve zincir adayları, bug bounty kapsamı. Hepsi mevcut veriden türetilir; istismar kodu içermez.
Zaman çizelgesi
Yayından bugüne: kavram kanıtı, Metasploit modülü, CISA KEV ve düzeltme kaydı. Tarihler kaynakların bildirdiği tarihlerdir.
- Yayın
- İlk kavram kanıtı+5 gün
- Bugün30 Eyl 2026+87 gün
FIRST EPSS günlük puanı; yalnızca 0,01 ve üstü değişimler kaydedilir (adım grafiği).
Yama ve commit bağlantıları
Referanslardaki commit, PR ve diff adresleri. Patch-diff ve varyant avı için başlangıç noktası; istismar değil, düzeltmedir.
Referanslarda commit ya da PR bağlantısı yok.
Kredi
Tüm araştırmacılarCNA kaydında adı geçen bulan, bildiren ve analistler. Ada tıkla, aynı araştırmacının diğer kayıtlarını gör.
- Venkatraman KumarSecurinbulan
- Yu BaoPaypalbulan
Varyant adayları
Aynı üründe aynı zafiyet sınıfı, 18 ay içinde. Yama kök nedeni kapatmadıysa kardeş hata burada olur.
- CVE-2026-438670 gün araylaApache Camel: Camel-PQC: The AWS Secrets Manager key-lifecycle manager deserializes persisted key metadata with java.io.ObjectInputStream and no ObjectInputFilt39İzleyin
- CVE-2026-4086070 gün araylaApache Camel: Unsafe Deserialization of JMS ObjectMessage in camel-jms, camel-sjms, camel-sjms2 and camel-amqp39İzleyin
- CVE-2026-3345470 gün araylaApache Camel: Inbound Header Filter Missing in MailHeaderFilterStrategy Allows Remote Code Execution via MIME Header Injection (CVE-2025-30177 Variant)37İzleyin
- CVE-2026-465900 gün araylaApache Camel: Camel-PQC: The HashiCorp Vault and AWS Secrets Manager key-lifecycle managers deserialize persisted key metadata with java.io.ObjectInputStream an35İzleyin
- CVE-2026-4047370 gün araylaApache Camel Mina: Unsafe Deserialization in MinaConverter.toObjectInput() via TCP/UDP35İzleyin
- CVE-2026-4085870 gün araylaApache Camel: Camel-Infinispan: Unsafe Deserialization in Remote Aggregation Repository35İzleyin
Zincir adayları
Aynı üründe kimlik doğrulama atlatma ile yetki isteyen bir açık kısa aralıkla yayımlanmış: birlikte kimlik doğrulamasız bir yola dönüşebilir.
—
Bug bounty kapsamı
Bilinen herkese açık program yok.
Kaynak: bounty-targets-data (HackerOne, Bugcrowd, Intigriti, YesWeHack herkese açık listeleri).
Teknik detay
Saldırı koşulları
- İnternetten erişebilen herkes tetikleyebilir.
- Hesap ya da parola gerekmez.
- Kullanıcının bir şey yapması gerekmez.
- Zamanlama ya da yapılandırma gibi özel koşullar gerekir.
Başarılı olursa
- Gizlilik
- yüksek · veriler okunabilir
- Bütünlük
- yüksek · veri ya da yapılandırma değiştirilebilir
- Erişilebilirlik
- yüksek · hizmet durdurulabilir
- Saldırı vektörü
- Ağ
- Karmaşıklık
- Yüksek
- Gereken yetki
- Yok
- Kullanıcı etkileşimi
- Gerekmez
- Kapsam
- Değişmez
- Gizlilik etkisi
- Yüksek
- Bütünlük etkisi
- Yüksek
- Erişilebilirlik etkisi
- Yüksek
Zayıflık sınıfı (CWE)
CWE-502 · Deserialization of Untrusted DataCVSS vektörü
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
nvd-secondary
Kök neden
Ağdan gelen veri, kaynağı doğrulanmadan dilin yerel nesne biçimine çözümleniyor. Çözümleme sırasında nesnenin içindeki kod yolları tetiklenebilir.
Hatanın kod karşılığı
CWE-502 sınıfının tamamıBu zafiyet sınıfının temsili örneği. Üreticinin kaynak kodu değildir; hatalı kalıbı ve düzeltmesini gösterir.
Hatalı
payload = sock.recv(65536)job = pickle.loads(payload)Düzeltilmiş
payload = sock.recv(65536)if not hmac.compare_digest(sign(payload), header_sig): raise PermissionError("imza geçersiz")job = JobSchema.validate(json.loads(payload))Saldırı bağlamı
Bu zafiyet sınıfının (CWE) MITRE CAPEC saldırı desenleri ve ATT&CK teknikleri. Tespit kuralı ve tehdit avı için başlangıç noktası.
Saldırı desenleri (CAPEC)
ATT&CK teknikleri
—
Değişiklik günlüğü
- Düzeltme✗ → ✓
Takip ettiğiniz kayıtlarda bu değişiklikler bildirim olarak da gelir. →
Referanslar
Üretici bildirimleri ve resmî kayıtlar. İstismar/PoC bağlantıları bilinçli olarak dışarıda bırakıldı.