Deserialization of Untrusted Data in Apache Camel - CVE-2026-40473
Published: August 25, 2026
Vulnerability details
The vulnerability allows a remote attacker to execute arbitrary code.
The vulnerability exists due to unsafe deserialization in MinaConverter.toObjectInput() when processing crafted serialized Java objects received over a TCP or UDP MINA consumer port. A remote attacker can send a crafted serialized Java object to execute arbitrary code.
Exploitation requires a Camel route to use camel-mina as a TCP or UDP consumer and request conversion to ObjectInput, such as via getBody(ObjectInput.class) or @Body ObjectInput.