Zurück zu den Updates
UpdatedJul 30, 2026

CVE-2026-53913 — Updated!

PoC-Reproducer für CVE-2026-53913 (Apache Camel camel-keycloak): Die KeycloakSecurityPolicy öffnet im Basic Setup bei Fehlern (fail open) – ohne erforderliche Rollen/Berechtigungen wird das Token nie verifiziert, sodass ein beliebiges gefälschtes/ungültiges Bearer-Token die Authentifizierung umgeht (RCE ohne Authentifizierung). Behoben in 4.18.3/4.21.0.

Teilen

CVE-2026-53913 — camel-keycloak Fail-Open-Authentifizierungsumgehung

Ausführbare Proof-of-Concept-Reproduktoren für dieselbe Apache-Camel-Schwachstelle, einer pro Laufzeitumgebung:

LaufzeitumgebungVerzeichnisStack
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (bündelt Camel 4.20.0)

Beide sind betroffene Versionen (behoben in 4.18.3 / 4.21.0), und beide demonstrieren denselben Fehler: KeycloakSecurityPolicy überprüft in seinem dokumentierten „Basic Setup" ohne erforderliche Rollen/Berechtigungen das präsentierte Token nie — das Token wird lediglich auf Nicht-Null geprüft. Jeder beliebige oder gefälschte Bearer-Wert erreicht die geschützte Route, und wenn diese Route an eine Code-Ausführungs-Senke weiterleitet, ist das Ergebnis eine nicht authentifizierte Remote-Codeausführung (CWE-287 / CWE-306 / CWE-636). Dies ist das schwerwiegendste Problem im Batch von 2026. (Die Spring-Boot-Variante steuert die exec-Komponente; die Quarkus-Variante steuert einen gleichwertigen Processor.)

Jedes Unterverzeichnis ist ein eigenständiges Projekt mit eigenem Dockerfile, eigener docker-compose.yml und eigener README. Kurz gesagt, für beide:

cd camel-spring-boot   # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

Zusammenfassung der Schwachstelle

EigenschaftWert
Komponentecamel-keycloak (Spring Boot: camel-keycloak-starter; Quarkus: camel-quarkus-keycloak)
CWECWE-287 (Fehlerhafte Authentifizierung) / CWE-306 (Fehlende Authentifizierung) / CWE-636 (Nicht sicher fehlschlagend)
AuswirkungPre-Authentication-Bypass; nicht authentifizierte RCE, wenn die geschützte Route an eine Code-Ausführungs-Senke weiterleitet
Betroffene VersionenVon 4.15.0 vor 4.18.3, von 4.19.0 vor 4.21.0
Behobene Versionen4.18.3, 4.21.0
JIRACAMEL-23738 (PR apache/camel#23958)
CreditLidor Ben Shitrit (Novee Security)

Advisory: https://camel.apache.org/security/CVE-2026-53913.html

Haftungsausschluss

Diese Reproduktoren werden ausschließlich für Sicherheitsforschung und autorisierte Tests bereitgestellt, für eine öffentlich offengelegte und behobene Schwachstelle. Verwenden Sie sie nicht gegen Systeme ohne ausdrückliche Genehmigung.

Kategorien