## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-OSCERD-CVE-2026-43865
# camel-hazelcast 默认实例不安全反序列化漏洞复现器 (CVE-2026-43865)
该项目演示了 Apache Camel 的 `camel-hazelcast` 组件中的一个 **Java 反序列化漏洞** ,编号为 **CVE-2026-43865** 。当 Camel 自行构建 Hazelcast `Config` 时——即 **未** 提供用户指定的 `HazelcastInstance`、`hazelcastConfigUri` 或引用的 `Config` Bean 时——它 **不应用任何 Java 反序列化过滤器** (既不设置 Hazelcast 的 `JavaSerializationFilterConfig`,也不设置 Camel 侧的 `ObjectInputFilter`)。因此,通过 Hazelcast 集群协议到达的对象会在 Hazelcast 的序列化层(`ObjectInputStream.readObject`)中被反序列化,且无类限制。能够加入或访问该集群的攻击者可以发布一个精心构造的序列化对象,该对象会在每个 Camel 节点上被反序列化——**远程代码执行** ,此为默认存在且无需启用端点配置。
公告:https://camel.apache.org/security/CVE-2026-43865.html