Deserialization of Untrusted Data in Apache Camel - CVE-2026-43867
Published: August 24, 2026
Vulnerability details
The vulnerability allows a remote user to execute arbitrary code.
The vulnerability exists due to deserialization of untrusted data in AwsSecretsManagerKeyLifecycleManager.deserializeMetadata() when deserializing persisted key metadata from the configured AWS Secrets Manager secret. A remote user can store a crafted serialized object in the secret to execute arbitrary code.
The unsafe object deserialization occurs before the returned object is checked and cast to KeyMetadata.