30秒で判断
- 対応すべき人: Apache Camel(4.0.0〜4.20.0未満)の
camel-infinispanコンポーネントで、リモート Infinispan キャッシュを集約リポジトリ(aggregation repository)として 利用している環境 - 対応不要な人: Camel を使用していない、
camel-infinispanを使っていない、または Infinispan キャッシュへの書き込みが完全に信頼できる範囲に限定されている環境 - 確認コマンド:
mvn dependency:tree | grep camel-infinispanで依存とバージョンを確認
概要
Apache Camel の camel-infinispan コンポーネントにおける ProtoStream ベースのリモート集約リポジトリが、リモート Infinispan キャッシュから読み取ったデータを java.io.ObjectInputStream で ObjectInputFilter を適用せずにデシリアライズしていました(CWE-502, CVSS 8.8)。
Camel アプリケーションが利用する Infinispan キャッシュに 書き込める攻撃者 が、細工したシリアライズ済み Java オブジェクトを注入すると、get や recover といった通常の集約リポジトリ操作で読み取られた際に、アプリケーションの権限で任意コードが実行され得ます。これは過去に対処された CVE-2024-22369 / CVE-2024-23114 / CVE-2026-25747 と同種の脆弱性クラスです。
CVSSベクトル
| 指標 | 値 |
|---|---|
| Attack Vector | Network |
| Attack Complexity | Low |
| Privileges Required | Low |
| User Interaction | None |
| CVSSスコア | 8.8 (High) |
影響を受けるソフトウェア
| 製品 | 影響バージョン | 修正バージョン |
|---|---|---|
| Apache Camel | 4.0.0 <= x < 4.14.7 | 4.14.7 (LTS) |
| Apache Camel | 4.15.0 <= x < 4.18.2 | 4.18.2 |
| Apache Camel | 4.19.0 <= x < 4.20.0 | 4.20.0 |
修正バージョンと回避策
- 対策: Apache Camel 4.20.0 へアップデートする。4.14.x LTS 系は 4.14.7、4.18.x 系は 4.18.2 へアップデート
- 回避策: Infinispan キャッシュへの書き込みを信頼できる主体のみに制限する。アクセス制御と認証を再確認する
- Red Hat 製品利用者は該当 RHSA(RHSA-2026:17668 ほか)を適用
関連リンク
データソース: NVD (NIST), Apache Camel, Red Hat AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。
