CVE-2026-46455
Apache Camel: Camel-Keycloak: Das Gültigkeitsfenster des Zugriffstokens wird nicht überprüft, da die IS_ACTIVE-Prüfung im TokenVerifier fehlt, wodurch abgelaufene Token akzeptiert werden können
- Veröffentlicht
- 06.07.2026
- Aktualisiert
- 06.07.2026
- CNA zuweisen
- apache
- Beweise beobachtet
- 06.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 51,0 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Unzureichende Sitzungsablauf-Schwachstelle in der Apache Camel Keycloak-Komponente. Der camel-keycloak-Sicherheitshelfer KeycloakSecurityHelper.parseAndVerifyAccessToken erstellt einen Keycloak TokenVerifier unter Verwendung von withChecks(...) mit nur dem Subjekt-Existenz-Check und dem Realm-URL-(Issuer-)Check. Keycloaks TokenVerifier.withChecks(...) fügt an eine anfänglich leere Checkliste an – die standardmäßigen Upstream-Checks werden nur installiert, wenn withDefaultChecks() aufgerufen wird – daher wird das eingebaute IS_ACTIVE-Prädikat, das die exp- (Ablauf) und nbf- (Not-Before) Claims des Tokens validiert, nie angewendet. Infolgedessen verifiziert der Helfer die Token-Signatur, das Subjekt und den Issuer, setzt aber das Gültigkeitsfenster des Tokens nicht durch: Ein Zugriffstoken, das abgelaufen oder noch nicht gültig ist, wird als gültig akzeptiert. Routen, die sich auf diesen Helfer zur Authentifizierung eingehender Anfragen verlassen, akzeptieren daher Zugriffstokens außerhalb ihrer vorgesehenen Lebensdauer. Dieses Problem betrifft Apache Camel: von 4.18.0 vor 4.18.3, von 4.19.0 vor 4.21.0. Benutzern wird empfohlen, auf Version 4.21.0 zu aktualisieren, die das Problem behebt. Wenn Benutzer auf dem 4.18.x-Release-Stream sind, wird empfohlen, auf 4.18.3 zu aktualisieren. Der Fix bewirkt, dass KeycloakSecurityHelper.parseAndVerifyAccessToken den TokenVerifier.IS_ACTIVE-Check einbezieht, sodass abgelaufene oder noch nicht gültige Zugriffstokens abgelehnt werden, wodurch der Helfer an den standardmäßigen Check-Satz von Keycloak angeglichen wird. Für Bereitstellungen, die nicht sofort aktualisieren können, setzen Sie den Token-Ablauf außerhalb des Helfers durch – validieren Sie beispielsweise die exp/nbf-Claims des Zugriffstokens in der Route, bevor Sie ihm vertrauen, halten Sie die Lebensdauer von Keycloak-Zugriffstokens kurz und stellen Sie sicher, dass auch ein vorgelagertes Gateway oder Ressourcenserver das Token-Gültigkeitsfenster validiert.
Quellen
1Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.