A classe KeyLifecycleManager baseada em arquivos Camel-PQC deserializa o conteúdo dos arquivos `.key` no diretório de chave configurado usando o java.io.ObjectInputStream sem aplicar restrições ObjectInputFilter ou de carregamento de classes. O elenco para `java.security.KeyPair` é avaliado somente após o `readObject()` já ter devolvido, assim que quaisquer efeitos colaterais `readObject()` no objeto deserializado executado antes da verificação do tipo. Um atacante que pode escrever no diretório chave usado por um aplicativo Camel — por exemplo, através de um caminho que atravessa o diretório, permissões do sistema de arquivos mal configuradas no volume onde as chaves são armazenadas, um pipeline de provisão de chaves comprometido, ou um ataque de link simbólico — pode colocar um objeto Java serializado criado que, quando deserializado durante operações do ciclo de vida normal da chave, resulta em execução arbitrária de código no contexto do aplicativo. Esta questão afeta o Apache Camel: from 4.19.0 antes 4.20.0, a partir de 4.18.0 antes 4.18.2. Os usuários são recomendados para atualizar para a versão 4.20.0, que corrige o problema substituindo a chave baseada em java.io.ObjectInputStream e o armazenamento de metadados com o padrão PKCS# 8 (chave privada) / X. 509 Base do AssuntoPublicKeyInfo (chave pública) 64 Codificação JSON. Para usuários no 4.18.x LTS libera fluxo, atualização para 4.18.2. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 40048 foi publicado em 2026 - 04 - 27 T 09: 16: 01.287 Z e última modificação em 2026 - 07 - 15 T 02: 21: 02.447 Z. O seu estado registrado é modificado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.8, gravidade HIGH, vetor CVSS: 3.1 /AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 1.8, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 502.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: apache camel.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.