Zum Inhalt springen
← Zurück zum Cyberlagebild
Zuletzt aktualisiert 10.09.2026 16:22

Apache Camel-PQC: The AWS Secrets Manager key-lifecycle manager deserializes persisted key metadata with java.io.ObjectInputStream and no ObjectInputFilter

CVSS –1 Quelle

Beschreibung

Deserialisierung der Sicherheitslücke für nicht vertrauenswürdige Daten in Apache Camel PQC Component. Die Kamel-pqc-Komponente besteht aus Post-Quanten-Schlüsselmetadaten (KeyMetadata) durch steckbare KeyLifecycleManager-Implementierungen. AwsSecretsManagerKeyLifecycleManager.deserializeMetadata() liest diese Metadaten aus dem konfigurierten AWS Secrets Manager-Geheimnis zurück, indem Base64 den gespeicherten Wert decodiert und mit einem rohen java.io.ObjectInputStream.readObject() und ohne ObjectInputFilter oder Klassenzulassungsliste deserialisiert; der Cast in KeyMetadata erfolgt nur nach der Rückkehr von readObject(), so dass alle readObject() Nebenwirkungen in einem erstellten Objekt vor der Typprüfung ausgeführt werden. Ein Principal, der an das AWS Secrets Manager-Geheimnis schreiben kann, das diese Metadaten enthält (für das Secretsmanager:PutSecretValue erforderlich ist), könnte ein erstelltes serialisiertes Objekt speichern, das während normaler Key-Lifecycle-Operationen deserialisiert wird, was möglicherweise zur Codeausführung im Kontext der Anwendung führt, die die Schlüssel verwaltet. Dies ist der gleiche zugrunde liegende Fehler, der sich im gleichen Codepfad befindet und durch den gleichen Fix behoben wird, wie CVE-2026-46590, der unabhängig gemeldet wurde und zusätzlich den HashiCorp Vault und dateibasierte Geschwistermanager abdeckt; beide sind Nachfolgegeräte für die unvollständige Behebung von CVE-2026-40048 (CAMEL-23200). Dieses Problem betrifft Apache Camel: von 4.18.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf Version 4.21.0 zu aktualisieren, wodurch das Problem behoben wird. Wenn sich Benutzer auf dem 4.18.x LTS-Releases-Stream befinden, wird empfohlen, ein Upgrade auf 4.18.3 durchzuführen. Für Bereitstellungen, die nicht sofort aktualisiert werden können, beschränken Sie den Schreibzugriff auf das AWS Secrets Manager-Geheimnis, das die Kamel-Pqc-Schlüssel-Metadaten enthält, so dass nur die eigene Identität der Anwendung Secretsmanager:PutSecretValue enthält (IAM mit dem geringsten Privileg), und halten Sie das PQC-Schlüsselmaterial in einem Geheimnis getrennt von Daten, die weniger vertrauenswürdige Principals schreiben können.

HerstellerApache Software Foundation
Produktorg.apache.camel:camel-pqc
Produktfamiliemaven
Betroffene Versionen>= 4.18.0, < 4.18.3, >= 4.19.0, < 4.21.0
Behobene Versionen4.18.3, 4.21.0

Quellen & weiterführende Informationen

Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.

Was ist zur Behebung zu tun?

Auf eine behobene Version aktualisieren: 4.18.3, 4.21.0.

PrioritätRot
EinordnungSofort behandeln: kritisch oder aktiv ausgenutzt/KEV-relevant.

Empfohlene Schritte

  • Betroffene Systeme identifizieren: Apache Software Foundation org.apache.camel:camel-pqc.
  • Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
  • Update/Rollout auf behobene Version vorbereiten und priorisiert einspielen.
  • Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.

Übergangsmaßnahmen

  • Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
  • WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
  • Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.