
PoC-Reproducer für CVE-2026-53913 (Apache Camel camel-keycloak): Die KeycloakSecurityPolicy öffnet im Basic Setup bei Fehlern (fail open) – ohne erforderliche Rollen/Berechtigungen wird das Token nie verifiziert, sodass ein beliebiges gefälschtes/ungültiges Bearer-Token die Authentifizierung umgeht (RCE ohne Authentifizierung). Behoben in 4.18.3/4.21.0.
Ausführbare Proof-of-Concept-Reproduktoren für dieselbe Apache-Camel-Schwachstelle, einer pro Laufzeitumgebung:
| Laufzeitumgebung | Verzeichnis | Stack |
|---|---|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (bündelt Camel 4.20.0) |
Beide sind betroffene Versionen (behoben in 4.18.3 / 4.21.0), und beide demonstrieren denselben Fehler:
KeycloakSecurityPolicy überprüft in seinem dokumentierten „Basic Setup" ohne erforderliche Rollen/Berechtigungen
das präsentierte Token nie — das Token wird lediglich auf Nicht-Null geprüft. Jeder beliebige oder gefälschte
Bearer-Wert erreicht die geschützte Route, und wenn diese Route an eine Code-Ausführungs-Senke weiterleitet,
ist das Ergebnis eine nicht authentifizierte Remote-Codeausführung (CWE-287 / CWE-306 / CWE-636). Dies ist das
schwerwiegendste Problem im Batch von 2026. (Die Spring-Boot-Variante steuert die exec-Komponente; die
Quarkus-Variante steuert einen gleichwertigen Processor.)
Jedes Unterverzeichnis ist ein eigenständiges Projekt mit eigenem Dockerfile, eigener docker-compose.yml und
eigener README. Kurz gesagt, für beide:
cd camel-spring-boot # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
Advisory: https://camel.apache.org/security/CVE-2026-53913.html
Diese Reproduktoren werden ausschließlich für Sicherheitsforschung und autorisierte Tests bereitgestellt, für eine öffentlich offengelegte und behobene Schwachstelle. Verwenden Sie sie nicht gegen Systeme ohne ausdrückliche Genehmigung.
| Eigenschaft | Wert |
|---|
| Komponente | camel-keycloak (Spring Boot: camel-keycloak-starter; Quarkus: camel-quarkus-keycloak) |
| CWE | CWE-287 (Fehlerhafte Authentifizierung) / CWE-306 (Fehlende Authentifizierung) / CWE-636 (Nicht sicher fehlschlagend) |
| Auswirkung | Pre-Authentication-Bypass; nicht authentifizierte RCE, wenn die geschützte Route an eine Code-Ausführungs-Senke weiterleitet |
| Betroffene Versionen | Von 4.15.0 vor 4.18.3, von 4.19.0 vor 4.21.0 |
| Behobene Versionen | 4.18.3, 4.21.0 |
| JIRA | CAMEL-23738 (PR apache/camel#23958) |
| Credit | Lidor Ben Shitrit (Novee Security) |