CVE-2026-53913
Apache Camel Keycloak: تتحقق KeycloakSecurityPolicy من رمز الوصول الحامل فقط داخل فحوصات الأدوار والأذونات الخاصة بها، لذا في التكوين الافتراضي لا يتم التحقق من الرمز أبدًا ويتم قبول أي قيمة حامل غير فارغة
- تم النشر
- 06/07/2026
- محدث
- 07/07/2026
- تخصيص CNA
- apache
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 63.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة مصادقة غير سليمة، وغياب المصادقة للوظائف الحرجة، وعدم الفشل بشكل آمن ('الفشل المفتوح') في مكوّن Keycloak الخاص بـ Apache Camel. يقوم KeycloakSecurityPolicy الخاص بـ camel-keycloak بحماية مسار (route) عبر تشغيل KeycloakSecurityProcessor.beforeProcess()، والذي ينفّذ ثلاثة فحوصات بالتسلسل: يرفض الطلب الذي لا يحمل رمز وصول (access token)، ثم - فقط إذا كانت requiredRoles غير فارغة - يتحقق من الأدوار، و- فقط إذا كانت requiredPermissions غير فارغة - يتحقق من الصلاحيات. يتم التحقق التشفيري الفعلي لرمز الوصول الحامل (Bearer token) (التوقيع، والمُصدِر، وانتهاء الصلاحية لـ JWT المحلي، أو الحالة النشطة والمُصدِر لفحص التوكن) حصريًا داخل فحوصات الأدوار والصلاحيات تلك. يقوم KeycloakSecurityPolicy بتعيين requiredRoles و requiredPermissions افتراضيًا إلى قيمة فارغة - وهو ما يُعرف بـ 'الإعداد الأساسي' الموثّق - لذا على مسار مُهيأ بهذه الطريقة، يتم تخطي فحوصات الأدوار والصلاحيات وبالتالي لا يتم التحقق من رمز الوصول أبدًا. لا يزال فحص وجود التوكن يرفض التوكن المفقود، ولكن يتم قبول التوكن غير الصالح: أي قيمة غير فارغة في ترويسة Authorization: Bearer - بما في ذلك سلسلة عشوائية أو JWT مزوّر غير موقّع - تجتاز السياسة ويصل الطلب إلى المسار المحمي، دون أي فحص للتوقيع أو المُصدِر أو انتهاء الصلاحية ودون أي طلب إلى Keycloak. تتم قراءة التوكن من ترويسة الطلب الوارد لأن allowTokenFromHeader مضبوط افتراضيًا على true. نظرًا لأن السبب الطبيعي لوضع مسار خلف هذه السياسة هو أن المسار ينفّذ عملًا على جانب الخادم، فإن الالتفاف يؤدي إلى وصول غير مصادق عليه إلى ذلك العمل؛ وعندما يعيد المسار المحمي التوجيه إلى مُنتِج قادر على تنفيذ الأكواد، فقد يؤدي ذلك إلى تنفيذ أكواد عن بُعد غير مصادق عليه. هذا الخلل مستقل عن CVE-2026-23552: فقد تعلّقت تلك المشكلة بادعاء المُصدِر (issuer claim) وتم إصلاحها بإضافة فحص داخل روتين التحقق، ولكن هنا لا يتم الوصول إلى روتين التحقق إطلاقًا في التكوين الافتراضي، لذا يبقى الخلل قائمًا. تؤثر هذه المشكلة على Apache Camel: من 4.15.0 قبل 4.18.3، ومن 4.19.0 قبل 4.21.0. يُنصح المستخدمون بالترقية إلى الإصدار 4.21.0 الذي يصلح المشكلة. إذا كان المستخدمون على سلسلة إصدارات 4.18.x، فمن المستحسن الترقية إلى 4.18.3. بالنسبة للنشرات التي لا يمكن ترقيتها فورًا، قم بتكوين requiredRoles أو requiredPermissions غير فارغة على كل KeycloakSecurityPolicy بحيث يتم تفعيل مسار التحقق من التوكن، واضبط allowTokenFromHeader على false حيث لا يُتوقع التوكن من ترويسة الطلب، أو نفّذ التحقق من التوكن على مستوى الإطار (framework layer) قبل السياسة.
المصادر
1الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.