O repositório de agregação remota baseado em ProtoStream do componente do infinispan deserializa dados lidos a partir de um cache Infinispan remoto usando o java.io.ObjectInputStream sem aplicar qualquer ObjectInputFilter. Um atacante que pode escrever no cache Infinispan usado por um aplicativo Camel pode injetar um objeto Java serializado criado que, quando lido durante operações de repositório de agregação normais, tais como obter ou recuperar, resulta em execução arbitrária de código no contexto do aplicativo. Esta questão afeta o Apache Camel: from 4.0.0 antes 4.14.7, a partir de 4.15.0 antes 4.18.2, a partir de 4.19.0 antes 4.20.0. Os usuários são recomendados para atualizar para a versão 4.20.0, que corrige o problema. Se os usuários estiverem no 4.14.x LTS libera fluxo, então eles são sugeridos para atualizar para 4.14.7. Se os usuários estiverem no 4.18.x libera o stream, então eles são sugeridos para atualizar para 4.18.2. O ticket JIRA: 23322 refere- se aos vários commits que resolveram o problema e tem mais detalhes. Este problema segue a mesma classe de vulnerabilidade abordada anteriormente no CVE- 2024 - 22369, CVE- 2024 - 23114 e CVE- 2026 - 25747. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 40858 foi publicado em 2026 - 04 - 27 T 10: 16: 09.627 Z e última modificação em 2026 - 07 - 15 T 02: 21: 08.127 Z. O seu estado registrado é modificado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.8, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 2.8, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 502.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: apache camel.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.