CVE-2026-46455
Apache Camel: Camel-Keycloak: La ventana de validez del token de acceso no se verifica porque falta la comprobación IS_ACTIVE en el TokenVerifier, lo que permite que se acepten tokens caducados
- Publicado
- 6 jul 2026
- Actualizado
- 6 jul 2026
- Asignación de CNA
- apache
- Evidencia observada
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 51,0 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vulnerabilidad de expiración de sesión insuficiente en el componente Keycloak de Apache Camel. El asistente de seguridad camel-keycloak KeycloakSecurityHelper.parseAndVerifyAccessToken construye un TokenVerifier de Keycloak usando withChecks(...) únicamente con la comprobación de existencia del sujeto y la comprobación de la URL del realm (emisor). El TokenVerifier.withChecks(...) de Keycloak añade a una lista de comprobaciones inicialmente vacía — las comprobaciones predeterminadas ascendentes se instalan solo cuando se llama a withDefaultChecks() — por lo que el predicado integrado IS_ACTIVE, que valida las reclamaciones exp (expiración) y nbf (no antes de) del token, nunca se aplica. Como resultado, el asistente verifica la firma, el sujeto y el emisor del token, pero no aplica la ventana de validez del token: un token de acceso que ha expirado, o que aún no es válido, se acepta como válido. Las rutas que dependen de este asistente para autenticar solicitudes entrantes, por tanto, aceptan tokens de acceso que están fuera de su vida útil prevista. Este problema afecta a Apache Camel: desde 4.18.0 hasta antes de 4.18.3, desde 4.19.0 hasta antes de 4.21.0. Se recomienda a los usuarios actualizar a la versión 4.21.0, que corrige el problema. Si los usuarios están en la rama de versiones 4.18.x, se les sugiere actualizar a 4.18.3. La corrección hace que KeycloakSecurityHelper.parseAndVerifyAccessToken incluya la comprobación TokenVerifier.IS_ACTIVE para que los tokens de acceso expirados o aún no válidos sean rechazados, alineando el asistente con el conjunto de comprobaciones predeterminado de Keycloak. Para implementaciones que no puedan actualizar de inmediato, aplique la expiración del token fuera del asistente — por ejemplo, valide las reclamaciones exp/nbf del token de acceso en la ruta antes de confiar en él, mantenga corta la vida útil de los tokens de acceso de Keycloak, y asegúrese de que cualquier puerta de enlace ascendente o servidor de recursos también valide la ventana de validez del token.
Fuentes
1Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.