Deserialização da vulnerabilidade de dados não confiados no componente Apache Camel PQC. O componente camelo- pqc persiste metadados chave pós- quantum (KeyMetadata) através de implementações pluggáveis KeyLifecycleManager. HashicorpVaultKeyLifecycleManager e AwsSecretsManagerKeyLifecycleManager leu que os metadados de volta do backend secreto configurado deserializando uma Base 64 - embrulhado com um java.io.ObjectInputStream.readObject() e sem ObjectInputFiltro ou lista de permissões de classes; o elenco para KeyMetadata ocorre apenas após readObject() voltar, então qualquer efeito secundário readObject() em um objeto criado executar antes da verificação do tipo. A mesma leitura não filtrada de migração de legado também permaneceu no gerenciador de ciclo de vida de KeyLife Based (para o KeyPair e KeyMetadata armazenados). Um principal que pode escrever para o backend controlado pelo operador que contém esses valores - o caminho do KV do HashiCorp Vault, ou o segredo do Gerenciador de Segredos AWS (necessitando de um token do Vault ou do gestor de segredos:PutSecretValue) - poderá armazenar um objeto serializado criado que é deserializado durante operações normais do ciclo de vida das chaves, potencialmente levando à execução de código no contexto do aplicativo que gerencia as chaves. Este é um follow- on de remediação incompleta para CVE- 2026 - 40048 (CAMEL- 23200 ), que mudou o gerenciamento do ciclo de vida do arquivo para armazenar metadados como JSON / PKCS# 8 / X. 509 mas não adicionaram um ObjectInputFilter, não cobriram os gestores de irmãos Vault e AWS, e deixaram o próprio gerenciador de KeyLife Based de arquivo sem filtrar a deserialização de migração por legado. Esta questão afeta o Apache Camel: from 4.18.0 antes 4.18.3, a partir de 4.19.0 antes 4.21.0.

Os usuários são recomendados para atualizar para a versão 4.21.0, que corrige o problema. Se os usuários estiverem no 4.18.x LTS libera fluxo, então eles são sugeridos para atualizar para 4.18.3. Para implantações que não possam atualizar imediatamente, restringe o acesso de gravação ao backend da tecla para que apenas a própria identidade do aplicativo possa escrever os segredos do kemel- pqc (políticas HashiCorp Vault e gerenciador de segredos:PutSecretValue IAM), e mantenha o material da chave PQC em um backend separado de quaisquer dados que os principais menos confiáveis possam escrever. Registro de aconselhamento: GHSA- 857 v- xvh 8 - 7 HJC. Identificadores relacionados: CVE- 2026 - 46590.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 06 T 09: 30: 29.000 Z e lista a sua última modificação como 2026 - 08 - 28 T 19: 30: 06.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.

Informações sobre software e versão afetadas: Pacote Maven org.apache.camel:camel- pqc — ECOSISTEM: introduzido 4.18.0, corrigido 4.18.3 ї Pacote Maven org.apache.camel:camel- pqc — ECOSISTEM: introduzido 4.19.0, corrigido 4.21.0.

Classificação e evidência: identificadores de fraqueza CWE- 502. O registro contém 11 suporte de referências nestes tipos: AVISO, WEB, EMBALAGEM.