## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-OSCERD-CVE-2026-43866
# camel-jms: Reproductor de omisión de filtro con DefaultExchangeHolder forjado (CVE-2026-43866)
Este proyecto demuestra la **CVE-2026-43866** , una **omisión (bypass) de la corrección de la CVE-2026-40860** en los componentes `camel-jms` (y `camel-sjms` / familia JMS) de Apache Camel. La CVE-2026-40860 añadió una lista blanca de clases posterior a la deserialización (`java.**;javax.**;org.apache.camel.**;!*`) para las cargas útiles entrantes de JMS `ObjectMessage`. Pero `org.apache.camel.support.DefaultExchangeHolder` se encuentra en el espacio de nombres `org.apache.camel.**` incluido en la lista blanca, por lo que un `ObjectMessage` cuyo objeto de nivel superior **es** un `DefaultExchangeHolder` supera la comprobación. El lado receptor llama entonces a sobre él requerir , escribiendo cada campo no nulo del holder en el Exchange enrutado (body, cabeceras IN/OUT, propiedades del exchange, variables, id del exchange, excepción). Un atacante que pueda publicar un puede por tanto — para manipular el enrutamiento, las cabeceras, las propiedades y el manejo de errores.