CRITICALMaven

Apache Camel: Permissive default ObjectInputFilter pattern admits java.net.** and enables DNS-based information disclosure

Apache Camel: Permissive default ObjectInputFilter pattern admits java.net.** and enables DNS-based information disclosure

CVE-2026-42527Published 2 months agoUpdated 1 week agoSource: OSV

Affected packages

  • org.apache.camel:camel-amqp4.14.0 → 4.14.8
  • org.apache.camel:camel-cassandraql4.14.0 → 4.14.8
  • org.apache.camel:camel-consul4.14.0 → 4.14.8
  • org.apache.camel:camel-infinispan4.14.0 → 4.14.8
  • org.apache.camel:camel-jms4.14.0 → 4.14.8
  • org.apache.camel:camel-leveldb4.14.0 → 4.14.8
  • org.apache.camel:camel-mina4.14.0 → 4.14.8
  • org.apache.camel:camel-netty4.14.0 → 4.14.8
  • org.apache.camel:camel-netty-http4.14.0 → 4.14.8
  • org.apache.camel:camel-sjms4.14.0 → 4.14.8
  • org.apache.camel:camel-sql4.14.0 → 4.14.8
  • org.apache.camel:camel-vertx-http4.14.0 → 4.14.8

Exploit signal

Known exploited (CISA KEV)
No
EPSS score
EPSS percentile

EPSS is the probability a CVE is exploited in the wild; percentile is its rank among all CVEs.