つみかさね

CVE-2026-40858

High(8.8)

Apache Camel (camel-infinispan)の安全でないデシリアライズ CVE-2026-40858:影響範囲と対応方法

公開日: 2026-09-10データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Apache Camel (camel-infinispan)Apache4.0.0 - 4.20.0未満(4.14.7 / 4.18.2 / 4.20.0で修正)

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1Apache Camel のバージョンと camel-infinispan の利用有無を確認する
  2. 2Camel 4.20.0(または 4.14.7 / 4.18.2)へアップデートする
  3. 3アップデートが困難な場合は Infinispan キャッシュへの書き込み権限を最小化する

影響対象

Apache Camel(camel-infinispan)利用者

対応不要な人

  • Apache Camel を使用していない
  • camel-infinispan を使っていない
  • 修正済みバージョン(4.14.7 / 4.18.2 / 4.20.0 以降)を使用中

補足

  • -攻撃には Infinispan キャッシュへの書き込みが前提。キャッシュのアクセス制御を併せて見直すこと
CVEApache CamelデシリアライズJavaInfinispan

30秒で判断

  • 対応すべき人: Apache Camel(4.0.0〜4.20.0未満)の camel-infinispan コンポーネントで、リモート Infinispan キャッシュを集約リポジトリ(aggregation repository)として 利用している環境
  • 対応不要な人: Camel を使用していない、camel-infinispan を使っていない、または Infinispan キャッシュへの書き込みが完全に信頼できる範囲に限定されている環境
  • 確認コマンド: mvn dependency:tree | grep camel-infinispan で依存とバージョンを確認

概要

Apache Camel の camel-infinispan コンポーネントにおける ProtoStream ベースのリモート集約リポジトリが、リモート Infinispan キャッシュから読み取ったデータを java.io.ObjectInputStreamObjectInputFilter を適用せずにデシリアライズしていました(CWE-502, CVSS 8.8)。

Camel アプリケーションが利用する Infinispan キャッシュに 書き込める攻撃者 が、細工したシリアライズ済み Java オブジェクトを注入すると、getrecover といった通常の集約リポジトリ操作で読み取られた際に、アプリケーションの権限で任意コードが実行され得ます。これは過去に対処された CVE-2024-22369 / CVE-2024-23114 / CVE-2026-25747 と同種の脆弱性クラスです。

CVSSベクトル

指標
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredLow
User InteractionNone
CVSSスコア8.8 (High)

影響を受けるソフトウェア

製品影響バージョン修正バージョン
Apache Camel4.0.0 <= x < 4.14.74.14.7 (LTS)
Apache Camel4.15.0 <= x < 4.18.24.18.2
Apache Camel4.19.0 <= x < 4.20.04.20.0

修正バージョンと回避策

  • 対策: Apache Camel 4.20.0 へアップデートする。4.14.x LTS 系は 4.14.7、4.18.x 系は 4.18.2 へアップデート
  • 回避策: Infinispan キャッシュへの書き込みを信頼できる主体のみに制限する。アクセス制御と認証を再確認する
  • Red Hat 製品利用者は該当 RHSA(RHSA-2026:17668 ほか)を適用

関連リンク


データソース: NVD (NIST), Apache Camel, Red Hat AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。