This is an automated email from the ASF dual-hosted git repository.

Croway pushed a commit to branch main
in repository https://gitbox.apache.org/repos/asf/camel.git


The following commit(s) were added to refs/heads/main by this push:
     new 4024bf3d477d chore(deps): upgrade Apache Avro to 1.12.2
4024bf3d477d is described below

commit 4024bf3d477d1980588b73589552be6814075872
Author: Croway <[email protected]>
AuthorDate: Tue Sep 1 12:39:33 2026 +0200

    chore(deps): upgrade Apache Avro to 1.12.2
---
 .../camel-avro-rpc-component/pom.xml               |  5 +++++
 components/camel-avro/pom.xml                      |  2 ++
 .../ROOT/pages/camel-4x-upgrade-guide-4_23.adoc    | 26 ++++++++++++++++++++++
 parent/pom.xml                                     |  6 ++---
 4 files changed, 36 insertions(+), 3 deletions(-)

diff --git a/components/camel-avro-rpc/camel-avro-rpc-component/pom.xml 
b/components/camel-avro-rpc/camel-avro-rpc-component/pom.xml
index b95223406385..1d37f9ef3d89 100644
--- a/components/camel-avro-rpc/camel-avro-rpc-component/pom.xml
+++ b/components/camel-avro-rpc/camel-avro-rpc-component/pom.xml
@@ -31,6 +31,11 @@
     <name>Camel :: Avro RPC</name>
     <description>Camel Avro  RPC component</description>
 
+    <properties>
+        <!-- Avro 1.12.2 requires the IPC and test protocol model packages to 
be explicitly trusted. -->
+        
<camel.surefire.fork.additional-vmargs>-Dorg.apache.avro.SERIALIZABLE_PACKAGES=org.apache.avro,org.apache.camel.avro</camel.surefire.fork.additional-vmargs>
+    </properties>
+
     <dependencies>
         <dependency>
             <groupId>org.apache.camel</groupId>
diff --git a/components/camel-avro/pom.xml b/components/camel-avro/pom.xml
index a2aa06a360cc..d684367e013c 100644
--- a/components/camel-avro/pom.xml
+++ b/components/camel-avro/pom.xml
@@ -32,6 +32,8 @@
     <description>Camel Avro data format</description>
 
     <properties>
+        <!-- Avro 1.12.2 requires application model packages to be explicitly 
trusted. -->
+        
<camel.surefire.fork.additional-vmargs>-Dorg.apache.avro.SERIALIZABLE_PACKAGES=org.apache.camel.dataformat.avro.example</camel.surefire.fork.additional-vmargs>
     </properties>
 
     <dependencies>
diff --git 
a/docs/user-manual/modules/ROOT/pages/camel-4x-upgrade-guide-4_23.adoc 
b/docs/user-manual/modules/ROOT/pages/camel-4x-upgrade-guide-4_23.adoc
index d669300f0e83..1c3b57e5338a 100644
--- a/docs/user-manual/modules/ROOT/pages/camel-4x-upgrade-guide-4_23.adoc
+++ b/docs/user-manual/modules/ROOT/pages/camel-4x-upgrade-guide-4_23.adoc
@@ -13,6 +13,32 @@ See the xref:camel-upgrade-recipes-tool.adoc[documentation] 
page for details.
 
 == Upgrading Camel 4.22 to 4.23
 
+=== Apache Avro trusted packages
+
+Camel now uses Apache Avro 1.12.2. Avro validates classes resolved from schemas
+and no longer trusts application packages by default. If your routes use Avro
+specific records, reflected POJOs, or schemas with Java class names, configure
+the `org.apache.avro.SERIALIZABLE_PACKAGES` JVM system property with the
+comma-separated packages that contain only your trusted Avro model classes.
+
+For example, if generated records are in `com.example.orders.avro`, add the
+following JVM option:
+
+[source]
+----
+-Dorg.apache.avro.SERIALIZABLE_PACKAGES=com.example.orders.avro
+----
+
+If you use `camel-avro-rpc`, also include `org.apache.avro`, which contains the
+Avro IPC handshake classes:
+
+[source]
+----
+-Dorg.apache.avro.SERIALIZABLE_PACKAGES=org.apache.avro,com.example.orders.avro
+----
+
+Do not use `*`, as it disables Avro's class-loading protection.
+
 === camel-exec
 
 `allowControlHeaders` is now annotated `security = "insecure:dev"`.
diff --git a/parent/pom.xml b/parent/pom.xml
index 56b60e492d35..8add446479bd 100644
--- a/parent/pom.xml
+++ b/parent/pom.xml
@@ -86,9 +86,9 @@
         <asterisk-java-version>3.42.2</asterisk-java-version>
         <atlassian-fugue-version>6.1.5</atlassian-fugue-version>
         <atmosphere-version>3.1.0</atmosphere-version>
-        <avro-version>1.12.1</avro-version>
-        <avro-ipc-jetty-version>1.12.1</avro-ipc-jetty-version>
-        <avro-ipc-netty-version>1.12.1</avro-ipc-netty-version>
+        <avro-version>1.12.2</avro-version>
+        <avro-ipc-jetty-version>1.12.2</avro-ipc-jetty-version>
+        <avro-ipc-netty-version>1.12.2</avro-ipc-netty-version>
         <awaitility-version>4.3.0</awaitility-version>
         <aws-java-sdk2-version>2.54.7</aws-java-sdk2-version>
         <azure-sdk-bom-version>1.3.3</azure-sdk-bom-version>

Reply via email to