Apache Camel 安全公告:CVE-2026-43865 漏洞概述 严重性: 中等 摘要: Camel-Hazelcast 在默认配置的 Hazelcast 实例中存在不安全的 Java 反序列化问题,可导致远程代码执行。 描述: 当 Camel 构建 Hazelcast 集群时,如果未提供用户自定义的 Hazelcast 实例、配置或 Bean,Hazelcast 的 Java 序列化过滤器配置不会生效。这导致接收到的对象在反序列化后由 Camel 处理,攻击者可以发布精心构造的序列化对象,从而在每条 Camel 路由中触发远程代码执行。 影响范围 受影响版本: - 4.0.0 到 4.14.8 - 4.15.0 到 4.18.3 - 4.19.0 到 4.21.0 受影响组件: - hazelcast-topic - hazelcast-queue - hazelcast-seda - hazelcast-map - hazelcast-multimap - hazelcast-replicatedmap - hazelcast-list - hazelcast-set - HazelcastAggregationRepository - HazelcastIdempotentRepository 修复方案 已修复版本: 4.14.8、4.18.3 和 4.21.0 缓解措施: - 升级到 4.21.0 或更高版本。 - 对于无法立即升级的用户,可以通过以下方式配置反序列化过滤器: - 使用用户提供的 或 。 - 设置 JVM 系统属性 。 - 启用 Hazelcast 集群认证和 TLS 以限制访问。 参考链接 PGP 签名公告数据 Mitre CVE 条目