Apache Camel PQC 구성 요소의 신뢰할 수 없는 데이터 취약점의 역직렬화. camel-pqc 구성 요소는 플러그형 KeyLifecycleManager 구현을 통해 양자 후 키 메타데이터(KeyMetadata)를 유지합니다. AwsSecretsManagerKeyLifecycleManager.deserializeMetadata()는 저장된 값을 Base64로 디코딩하고 ObjectInputFilter 또는 클래스 허용 목록 없이 원시 java.io.ObjectInputStream.readObject()를 사용하여 역직렬화하여 구성된 AWS Secrets Manager 비밀에서 해당 메타데이터를 다시 읽습니다. 출연진
Apache Camel PQC 구성 요소의 신뢰할 수 없는 데이터 취약점의 역직렬화.
camel-pqc 구성 요소는 플러그형 KeyLifecycleManager 구현을 통해 양자 후 키 메타데이터(KeyMetadata)를 유지합니다. AwsSecretsManagerKeyLifecycleManager.deserializeMetadata()는 저장된 값을 Base64로 디코딩하고 ObjectInputFilter 또는 클래스 허용 목록 없이 원시 java.io.ObjectInputStream.readObject()를 사용하여 역직렬화하여 구성된 AWS Secrets Manager 비밀에서 해당 메타데이터를 다시 읽습니다. KeyMetadata로의 캐스팅은 readObject()가 반환된 후에만 발생하므로 제작된 개체의 모든 readObject() 부작용은 유형 확인 전에 실행됩니다. 이 메타데이터를 보유하는 AWS Secrets Manager 비밀(해당 비밀에 secretsmanager:PutSecretValue 필요)에 쓸 수 있는 보안 주체는 일반적인 키 수명 주기 작업 중에 역직렬화되는 조작된 직렬화된 객체를 저장할 수 있으며, 이로 인해 잠재적으로 키를 관리하는 애플리케이션의 컨텍스트에서 코드가 실행될 수 있습니다. 이는 독립적으로 보고되었으며 추가로 HashiCorp Vault 및 파일 기반 형제 관리자를 다루는 CVE-2026-46590과 동일한 코드 경로 및 동일한 수정으로 수정된 동일한 기본 결함입니다. 둘 다 CVE-2026-40048(CAMEL-23200)에 대한 불완전한 수정 후속 조치입니다. 이 문제는 Apache Camel(4.18.0 이전 4.18.3, 4.19.0 이전 4.21.0)에 영향을 미칩니다.
사용자는 문제를 해결하는 버전 4.21.0으로 업그레이드하는 것이 좋습니다. 사용자가 4.18.x LTS 릴리스 스트림을 사용 중인 경우 4.18.3으로 업그레이드하는 것이 좋습니다. 즉시 업그레이드할 수 없는 배포의 경우 camel-pqc 키 메타데이터를 보유하는 AWS Secrets Manager 비밀에 대한 쓰기 액세스를 제한하여 애플리케이션 자체 ID만 secretsmanager:PutSecretValue를 보유하도록 하고(최소 권한 IAM) PQC 키 자료를 신뢰도가 낮은 보안 주체가 작성할 수 있는 데이터와 별도로 비밀로 유지합니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 98.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 98.00 |
VPI 공식 vpi-v1 기준