„`html
CVE-2026-43867: Deserialisierung untrusted Daten in Apache Camel PQC Component
Zusammenfassung
Eine kritische Deserialisierungslücke in der Apache Camel PQC-Komponente ermöglicht Remote Code Execution (RCE). Die Schwachstelle betrifft die unsichere Deserialisierung von Post-Quantum-Kryptographie-Metadaten in der AwsSecretsManagerKeyLifecycleManager-Klasse. Ein Angreifer mit Schreibzugriff auf das AWS Secrets Manager-Secret kann ein manipuliertes Objekt einspeisen, das während der Schlüsselverwaltung deserialisiert wird und zu Codeausführung führt.
Betroffene Systeme
- Apache Camel 4.18.0 bis 4.18.2
- Apache Camel 4.19.0 bis 4.20.x
- camel-pqc Component mit AwsSecretsManagerKeyLifecycleManager
Technische Details
Die Verwundbarkeit liegt in der Methode AwsSecretsManagerKeyLifecycleManager.deserializeMetadata(). Diese dekodiert Base64-Daten und ruft direkt java.io.ObjectInputStream.readObject() auf, ohne ObjectInputFilter oder Klassenlisten zu verwenden. Der Type-Cast zu KeyMetadata erfolgt erst nach der Deserialisierung, was es ermöglicht, dass Objekt-Seiteneffekte bereits vor der Typprüfung ausgeführt werden.
Ein Principal mit secretsmanager:PutSecretValue-Berechtigung kann so ein crafted serialized Object einschleusen, das während normaler Schlüsselzyklus-Operationen deserialisiert wird. Dies ist das gleiche Grundproblem wie CVE-2026-46590 und CVE-2026-40048.
Empfohlene Massnahmen
- Sofortiges Upgrade: Auf Apache Camel 4.21.0 oder 4.18.3 (LTS) aktualisieren
- Interim-Schutz: IAM-Zugriffsrechte auf das Secrets Manager Secret minimieren – nur die Applikations-Identität sollte
secretsmanager:PutSecretValuehaben - Datentrennung: PQC-SchlĂĽsselmaterial in separatem Secret von anderen Daten lagern
- Monitoring: Schreibzugriffe auf Secrets Manager Secrets ĂĽberwachen
Bewertung
CVSS Score: 9.8 (Critical)
Angriffsvektor: Network
Anforderung: GĂĽltiges AWS IAM-Privilege erforderlich
Patch verfĂĽgbar: Ja
„`