CVE-2026-25747

Deserialization of Untrusted Data vulnerability in Apache Camel LevelDB component. The Camel-LevelDB DefaultLevelDBSerializer class deserializes data read from the LevelDB aggregation repository using java.io.ObjectInputStream without applying any ObjectInputFilter or class-loading restrictions. An attacker who can write to the LevelDB database files used by a Camel application can inject a crafted serialized Java object that, when deserialized during normal aggregation repository operations, results in arbitrary code execution in the context of the application. This issue affects Apache Camel: from 4.10.0 before 4.10.8, from 4.14.0 before 4.14.5, from 4.15.0 before 4.18.0. Users are recommended to upgrade to version 4.18.0, which fixes the issue. For the 4.10.x LTS releases, users are recommended to upgrade to 4.10.9, while for 4.14.x LTS releases, users are recommended to upgrade to 4.14.5
References
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:apache:camel:*:*:*:*:*:*:*:*
cpe:2.3:a:apache:camel:*:*:*:*:*:*:*:*
cpe:2.3:a:apache:camel:*:*:*:*:*:*:*:*

History

26 Feb 2026, 16:45

Type Values Removed Values Added
References () https://camel.apache.org/security/CVE-2026-25747.html - () https://camel.apache.org/security/CVE-2026-25747.html - Vendor Advisory
References () https://github.com/oscerd/CVE-2026-25747 - () https://github.com/oscerd/CVE-2026-25747 - Exploit, Third Party Advisory
References () http://www.openwall.com/lists/oss-security/2026/02/18/6 - () http://www.openwall.com/lists/oss-security/2026/02/18/6 - Mailing List, Third Party Advisory
CPE cpe:2.3:a:apache:camel:*:*:*:*:*:*:*:*
First Time Apache
Apache camel
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 8.8
Summary
  • (es) Vulnerabilidad de deserialización de datos no confiables en el componente Apache Camel LevelDB. La clase Camel-LevelDB DefaultLevelDBSerializer deserializa datos leídos del repositorio de agregación LevelDB usando java.io.ObjectInputStream sin aplicar ningún ObjectInputFilter o restricciones de carga de clases. Un atacante que puede escribir en los archivos de la base de datos LevelDB utilizados por una aplicación Camel puede inyectar un objeto Java serializado manipulado que, cuando es deserializado durante las operaciones normales del repositorio de agregación, resulta en ejecución de código arbitrario en el contexto de la aplicación. Este problema afecta a Apache Camel: desde 4.10.0 antes de 4.10.8, desde 4.14.0 antes de 4.14.5, desde 4.15.0 antes de 4.18.0. Se recomienda a los usuarios actualizar a la versión 4.18.0, que corrige el problema. Para las versiones LTS 4.10.x, se recomienda a los usuarios actualizar a 4.10.9, mientras que para las versiones LTS 4.14.x, se recomienda a los usuarios actualizar a 4.14.5.

23 Feb 2026, 10:16

Type Values Removed Values Added
References
  • () http://www.openwall.com/lists/oss-security/2026/02/18/6 -

23 Feb 2026, 09:17

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-23 09:17

Updated : 2026-02-26 22:20


NVD link : CVE-2026-25747

Mitre link : CVE-2026-25747

CVE.ORG link : CVE-2026-25747


JSON object : View

Products Affected

apache

  • camel
CWE
CWE-502

Deserialization of Untrusted Data