CVE-2026-40858Apache Camel的camel-infinispan组件在处理远程聚合仓库数据时,使用了未经过滤的Java反序列化机制。攻击者若具备向Infinispan缓存写入数据的权限,可注入恶意序列化对象,导致应用程序在读取数据时遭受远程代码执行攻击。
该漏洞存在于Apache Camel的camel-infinispan组件中。该组件的ProtoStream远程聚合仓库使用java.io.ObjectInputStream对从远程Infinispan缓存读取的数据进行反序列化,且未应用任何ObjectInputFilter。由于缺乏安全过滤,攻击者如果能够向受影响的Infinispan缓存写入数据,便可以构造恶意的Java序列化对象。当Camel应用执行常规的聚合仓库操作(如get或recover)读取这些数据时,恶意对象将被反序列化,从而导致在应用程序上下文中执行任意代码。