CVE-2026-86404 PUBLISHED

Artemis-server: artemis-jms-client: artemis-core-client: undertow-core: wildfly-messaging-activemq-subsystem: artemis messaging handlers in red hat eap permit deserialization by default

Assigner: redhat
Reserved: 07.09.2026 Published: 07.09.2026 Updated: 07.09.2026

EAP's Artemis deserialization configuration permits deserialization by default. ObjectMessage.getObject() uses ObjectInputStreamWithClassLoader, which implements allow-list/block-list filtering via its checkSecurity()/isTrustedType() method. However, by default both allow-list and block-list are empty. When the allow-list is empty (size == 0), isTrustedType() returns true for ALL classes. This means all classes are deserializable by default.

Metrics

CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
CVSS Score: 8.8

Product Status

Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7
Versions Default: affected
  • unaffected from 0:2.16.0-22.redhat_00057.1.el7eap to * (excl.)
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7
Versions Default: affected
  • unaffected from 0:2.3.14-11.SP11_redhat_00001.1.el7eap to * (excl.)
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7
Versions Default: affected
  • unaffected from 0:1.5.26-2.Final_redhat_00001.1.el7eap to * (excl.)
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7
Versions Default: affected
  • unaffected from 0:2.18.8-1.redhat_00003.1.el7eap to * (excl.)
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7
Versions Default: affected
  • unaffected from 0:2.18.8-1.redhat_00003.1.el7eap to * (excl.)
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7
Versions Default: affected
  • unaffected from 0:2.18.8-1.redhat_00003.1.el7eap to * (excl.)
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7
Versions Default: affected
  • unaffected from 0:2.18.8-1.redhat_00003.1.el7eap to * (excl.)
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7
Versions Default: affected
  • unaffected from 0:2.18.8-1.redhat_00003.1.el7eap to * (excl.)
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7
Versions Default: affected
  • unaffected from 0:2.18.8-1.redhat_00003.1.el7eap to * (excl.)
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7
Versions Default: affected
  • unaffected from 0:5.0.31-3.SP2_redhat_00001.1.el7eap to * (excl.)
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7
Versions Default: affected
  • unaffected from 0:1.10.0-46.Final_redhat_00044.1.el7eap to * (excl.)
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7
Versions Default: affected
  • unaffected from 0:4.1.135-1.Final_redhat_00001.1.el7eap to * (excl.)
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7
Versions Default: affected
  • unaffected from 0:4.1.135-1.Final_redhat_00001.1.el7eap to * (excl.)
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7
Versions Default: affected
  • unaffected from 0:2.5.5-30.SP12_redhat_00020.1.el7eap to * (excl.)
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7
Versions Default: affected
  • unaffected from 0:2.5.5-24.SP12_redhat_00016.1.el7eap to * (excl.)
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7
Versions Default: affected
  • unaffected from 0:2.2.40-2.SP3_redhat_00001.1.el7eap to * (excl.)
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7.4 ELS on RHEL 7
Versions Default: affected
  • unaffected from 0:7.4.25-2.GA_redhat_00001.1.el7eap to * (excl.)
Vendor Red Hat
Product Red Hat AMQ Broker 7
Versions Default: unaffected
Vendor Red Hat
Product Red Hat build of Apache Camel 4 for Quarkus 3
Versions Default: unaffected
Vendor Red Hat
Product Red Hat build of Apache Camel for Spring Boot 4
Versions Default: unaffected
Vendor Red Hat
Product Red Hat build of Apache Camel for Spring Boot 4
Versions Default: unaffected
Vendor Red Hat
Product Red Hat build of Apache Camel for Spring Boot 4
Versions Default: unaffected
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7
Versions Default: affected
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7
Versions Default: affected
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7
Versions Default: affected
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7
Versions Default: affected
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 7
Versions Default: affected
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 8
Versions Default: affected
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 8
Versions Default: affected
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 8
Versions Default: affected
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 8
Versions Default: affected
Vendor Red Hat
Product Red Hat JBoss Enterprise Application Platform 8
Versions Default: affected

Workarounds

Configure a restrictive deserialization-allow-list on every pooled-connection-factory resource. For example, if your MDBs only expect to receive objects of type com.yourapp.OrderEvent, set the allow-list to "com.yourapp". This switches ObjectInputStreamWithClassLoader from "allow everything" to "deny by default, allow only listed classes." With this in place, even if an attacker injects a malicious ObjectMessage through any vector, the deserialization of gadget chain classes is blocked.

References

Problem Types

  • Deserialization of Untrusted Data CWE