CVE-2026-40860

Fecha
27 Apr 2026
Actor
-
Tipo
Vulnerability
Pais
Unknown
Sector
-
Confianza
medium
41
Prioridad analitica
Baja

Basado en actor, pais, IOCs, TTPs, filtracion y calidad de contexto.

1IOCs
0TTPs
N/DActor
UnknownPais

Key Points

  • camel-jms
  • camel-sjms
  • Crear un mensaje JMS malicioso.
  • Inyectar código no autorizado en el sistema.
  • Obtener acceso de nivel root o privilegios elevados.

CVE-2026-40860

CVE-2026-40860

CVE-2026-40860 es una vulnerabilidad crítica relacionada con el componente Camel de Apache, específicamente con la función JmsBinding.extractBodyFromJms() en camel-jms y su equivalente en camel-sjms. La vulnerabilidad permite a un atacante explotar una brecha de deserialización que no aplica filtros de seguridad adecuados, permitiendo la ejecución de código malicioso.

Descripción de la Vulnerabilidad

La vulnerabilidad surge cuando se deserializa el contenido de un mensaje JMS ObjectMessage mediante javax.jms.ObjectMessage.getObject(). El código vulnerable no aplica filtros como ObjectInputFilter, listas permitidas o denegadas para las clases. Esto permite a un atacante enviar un mensaje malicioso que, al ser procesado por Camel en modo consumidor de JMS, ejecuta código adversario.

Sistemas Afectados

La vulnerabilidad afecta:

  • camel-jms
  • camel-sjms

Estos componentes son parte del framework Apache Camel, utilizado en aplicaciones de integración de sistemas. La vulnerabilidad está activa por defecto cuando la opción mapJmsMessage está habilitada.

Impacto y Explotabilidad

El CVSS:9.8 indica un impacto extremo, con una explotación remota posible. Un atacante puede:

  • Crear un mensaje JMS malicioso.
  • Inyectar código no autorizado en el sistema.
  • Obtener acceso de nivel root o privilegios elevados.

El ataque es posible mediante la publicación de mensajes a una cola o tema consumido por Camel, sin necesidad de autenticación adicional.

Indicadores de Compromiso (IOCs)

No hay Indicadores de Compromiso públicos disponibles.

Mitigación y Parches

La mitigación más efectiva es aplicar actualizaciones del componente Apache Camel que incluyan correcciones para el manejo de deserialización en mensajes JMS. Los parches recientes (versiones 3.x) resuelven la brecha al agregar filtros de seguridad durante el proceso de deserialización.

Se recomienda revisar las versiones actualizadas del framework Camel y validar que las configuraciones de consumo de JMS estén protegidas contra mensajes maliciosos.

Diamond Model

Campaign / Vulnerability
No atribuido
Victim
CVE-2026-40860
jmsbinding.extractbodyfromjms
Capability
Vulnerability
Infrastructure
jmsbinding.extractbodyfromjms

Indicadores de Compromiso (IOCs)

TipoValorContextoOSINT
Domain jmsbinding.extractbodyfromjms Dominio victima VT OffSec SOCRadar

Referencias y enlaces

→ Buscar en Google News → Analizar en VirusTotal → Buscar en Shodan → Feed RSS del blog
← Volver al panel de inteligencia

Incidentes recientes