CVE-2026-46455
Apache Camel: Camel-Keycloak: لا يتم التحقق من نافذة صلاحية رمز الوصول بسبب غياب فحص IS_ACTIVE في TokenVerifier، مما يسمح بقبول الرموز منتهية الصلاحية
- تم النشر
- 06/07/2026
- محدث
- 06/07/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 06/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 51.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
# ثغرة عدم كفاية انتهاء الجلسة في مكوّن Apache Camel Keycloak ثغرة عدم كفاية انتهاء الجلسة في مكوّن Apache Camel Keycloak. يقوم المساعد الأمني `KeycloakSecurityHelper.parseAndVerifyAccessToken` في camel-keycloak ببناء `Keycloak TokenVerifier` باستخدام `withChecks(...)` مع فحص وجود الموضوع فقط وفحص عنوان realm (المُصدِر). يقوم `TokenVerifier.withChecks(...)` في Keycloak بالإلحاق بقائمة فحوصات فارغة في البداية - ولا يتم تثبيت الفحوصات الافتراضية العلوية إلا عند استدعاء `withDefaultChecks()` - لذلك لا يتم أبدًا تطبيق مُسند `IS_ACTIVE` المدمج، الذي يتحقق من ادعاءات `exp` (انتهاء الصلاحية) و`nbf` (ليس قبل) الخاصة بالرمز المميز. ونتيجة لذلك، يتحقق المساعد من توقيع الرمز المميز والموضوع والمُصدِر ولكنه لا يفرض نافذة صلاحية الرمز المميز: يتم قبول الرمز المميز للوصول الذي انتهت صلاحيته، أو غير الصالح بعد، كرمز صالح. وبالتالي، فإن المسارات التي تعتمد على هذا المساعد لمصادقة الطلبات الواردة تقبل رموز الوصول التي تقع خارج العمر الزمني المقصود لها. تؤثر هذه المشكلة على Apache Camel: من 4.18.0 قبل 4.18.3، ومن 4.19.0 قبل 4.21.0. يُنصح المستخدمون بالترقية إلى الإصدار 4.21.0، الذي يصلح المشكلة. إذا كان المستخدمون على سلسلة إصدارات 4.18.x، فمن المقترح الترقية إلى 4.18.3. يجعل الإصلاح `KeycloakSecurityHelper.parseAndVerifyAccessToken` يتضمن فحص `TokenVerifier.IS_ACTIVE` بحيث يتم رفض رموز الوصول المنتهية أو غير الصالحة بعد، مما يجعل المساعد متوافقًا مع مجموعة الفحوصات الافتراضية في Keycloak. بالنسبة للنشرات التي لا يمكنها الترقية فورًا، قم بفرض انتهاء صلاحية الرمز المميز خارج المساعد - على سبيل المثال تحقق من ادعاءات `exp`/`nbf` الخاصة بالرمز المميز للوصول في المسار قبل الوثوق به، وحافظ على فترات حياة رموز وصول Keycloak قصيرة، وتأكد من أن أي بوابة علوية أو خادم موارد يتحقق أيضًا من نافذة صلاحية الرمز المميز.
المصادر
1مُعيد إنتاج لـ CVE-2026-46455 — Apache Camel camel-keycloak يفتقد فحص TokenVerifier.IS_ACTIVE (يتم قبول رموز الوصول منتهية الصلاحية)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.