
# Reproducer für CVE-2026-46455 — Apache Camel camel-keycloak fehlende TokenVerifier.IS_ACTIVE-Prüfung (abgelaufene Zugriffstokens werden akzeptiert)
| Laufzeitumgebung | Verzeichnis | Stack |
|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-keycloak 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (bündelt Camel 4.20.0) |
Beide sind betroffene Versionen (behoben in 4.18.3 / 4.21.0), und beide demonstrieren denselben Defekt:
KeycloakSecurityHelper.parseAndVerifyAccessToken verifiziert die Signatur, den Subject und den Issuer des Tokens,
lässt aber Keycloaks TokenVerifier.IS_ACTIVE-Prüfung aus — daher werden exp / nbf nie durchgesetzt und ein
abgelaufenes Token wird akzeptiert. Jedes geleakte oder abgefangene Token bleibt unbegrenzt nutzbar (CWE-613 + CWE-287).
Jeder PoC erstellt ein korrekt signiertes Zugriffstoken, dessen exp 30 Minuten in der Vergangenheit liegt, und führt es sowohl durch den
verwundbaren Helper als auch durch einen Verifier mit hinzugefügtem IS_ACTIVE (was der Fix tut), wodurch bewiesen wird, dass der Helper akzeptiert, was
IS_ACTIVE ablehnt. Es ist kein Keycloak-Server erforderlich — das Token wird mit einem prozessintern generierten RSA-Schlüssel signiert.
Jedes Unterverzeichnis ist ein eigenständiges Projekt mit eigenem Dockerfile, eigener docker-compose.yml und eigener README. Kurz
gesagt, für beide:
cd camel-spring-boot # oder: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
| Eigenschaft | Wert |
|---|---|
| Komponente | camel-keycloak |
| Betroffene Klasse | org.apache.camel.component.keycloak.security.KeycloakSecurityHelper#parseAndVerifyAccessToken |
| CWE | CWE-613 (Unzureichende Sitzungsablaufzeit) + CWE-287 (Fehlerhafte Authentifizierung) |
| Auswirkung | Abgelaufene / noch nicht gültige Zugriffstokens werden akzeptiert → Anfragen werden außerhalb der Token-Lebensdauer authentifiziert |
| Betroffene Versionen | Von 4.18.0 vor 4.18.3, von 4.19.0 vor 4.21.0 (Helper eingeführt in 4.18.0; 4.14.x LTS nicht betroffen) |
| Behobene Versionen | 4.18.3, 4.21.0 |
| JIRA | CAMEL-23504 |
Diese Reproduktionen werden ausschließlich für Sicherheitsforschung und autorisierte Tests bereitgestellt, für eine öffentlich offengelegte und behobene Schwachstelle. Verwenden Sie sie nicht gegen Systeme ohne ausdrückliche Genehmigung.