Sploitus

Exploit for CVE-2026-40860

kitploit · 2026-08-25

Exploit Code

MARKDOWN4 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-OSCERD-CVE-2026-40860
# camel-jms JMS ObjectMessage 不安全反序列化复现工具 (CVE-2026-40860)

本项目演示了 Apache Camel 的 `camel-jms` 组件中存在的 **Java 反序列化漏洞** (并间接影响 `camel-sjms`、`camel-sjms2`、`camel-amqp`、`camel-activemq`、`camel-activemq6`),该漏洞被跟踪为 **CVE-2026-40860** 。`JmsBinding.extractBodyFromJms()` 方法在处理传入的 JMS **`ObjectMessage`** 时,通过 `ObjectMessage.getObject()` 反序列化其负载,且**未设置`ObjectInputFilter`**、未使用类白名单或黑名单。因为当 (默认值)且 Camel 作为 JMS 时,此方法总会被调用,所以攻击者若能向消费的队列/主题发布精心构造的 ,且类路径上存在利用链(gadget chain),则可实现。