Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-66908 — Reproductor de prueba de concepto para la omisión de autenticación JWT en Apache Camel (CVE-2026-66908) que demuestra la falta de validación de iss/aud en camel-platform-http-main, con configuración basada en Docker y pasos de verificación. | Kitploit
Herramientas/GitHubGitHub/oscerd/cve-2026-66908
Análisis de VulnerabilidadesExplotaciónSeguridad WebAutenticaciónAprendizaje y Educación
GitHuboscerd/cve-2026-66908

CVE-2026-66908

Reproductor de prueba de concepto para la omisión de autenticación JWT en Apache Camel (CVE-2026-66908) que demuestra la falta de validación de iss/aud en camel-platform-http-main, con configuración basada en Docker y pasos de verificación.

Ver Repositorio
hace 10h 1mAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-66908 — camel-platform-http-main: no se validan iss/aud de JWT

Reproductor de prueba de concepto ejecutable para la vulnerabilidad de Apache Camel en la que el servidor HTTP embebido de camel-main crea su autenticador JWT únicamente a partir de un almacén de claves cuando no se configuran jwtIssuer ni jwtAudience, de modo que los tokens entrantes se comprueban solo por firma y caducidad — las reclamaciones iss y aud nunca se validan.

Descargar herramienta
RuntimeDirectorioStack
Camel Main (independiente)camel-main/camel-main 4.21.0 + camel-platform-http-main

¿Por qué camel-main y no Camel Spring Boot / Camel Quarkus? La clase vulnerable, JWTAuthenticationConfigurer, vive en camel-platform-http-main — el servidor HTTP embebido de camel-main (MainHttpServer), usado por aplicaciones camel-main independientes y por camel-jbang. Ese servidor no es la integración platform-http de Camel Spring Boot (basada en servlets) ni la de Camel Quarkus (HTTP Quarkus/Vert.x con su propia seguridad), por lo que no existe un reproductor fiel en Spring Boot o Quarkus para este defecto concreto. Por tanto, este repositorio proporciona un reproductor camel-main independiente, que es el entorno exacto del fallo.

root@kitploit:~
cd camel-main
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit
docker compose down

Salida esperada en una compilación afectada:

root@kitploit:~
[1] GET /protected sin token                          -> HTTP 401  (la autenticación se aplica)
[2] GET /protected con token iss=https://attacker.example aud=some-unrelated-service  -> HTTP 200  (ACEPTADO — iss/aud NO se validan)
[3] GET /protected con el mismo token pero CADUCADO   -> HTTP 401  (la caducidad SÍ se comprueba)
>>> DEMOSTRADO: ... las reclamaciones iss y aud nunca se comprobaron ... : true

Resumen de la vulnerabilidad

PropiedadValor
Componentecamel-platform-http-main (el servidor HTTP embebido de camel-main)
CWECWE-287 (autenticación incorrecta) / CWE-1259 (validación ausente de reclamaciones de seguridad)
Vector de ataqueUn JWT firmado con la clave de confianza (p. ej., un JWKS compartido) pero emitido para un emisor/audiencia diferente
ImpactoSe acepta cualquier token no caducado de cualquier parte que comparta la clave de firma: el despliegue aplica menos seguridad de la que el operador cree
Versiones afectadasDesde 4.8.0 hasta antes de 4.22.0
Versiones corregidas4.22.0
JIRACAMEL-24281
Créditon0mi1k

Aviso: https://camel.apache.org/security/CVE-2026-66908.html

La corrección

A partir de 4.22.0 el servidor se niega a arrancar cuando hay un almacén de claves JWT configurado pero no se establecen jwtIssuer ni jwtAudience, indicando las propiedades que faltan. Un operador que realmente quiera una validación solo de firma y caducidad debe activarla explícitamente con camel.server.jwtAllowMissingIssuerAndAudience=true (cierre seguro por defecto):

root@kitploit:~
// fixed (JWTAuthenticationConfigurer.assertIssuerOrAudienceConfigured)
if (ObjectHelper.isEmpty(audience) && ObjectHelper.isEmpty(issuer)) {
    throw new IllegalArgumentException(
        "JWT authentication requires camel.server.jwtIssuer or camel.server.jwtAudience to be configured, ...");
}

Aviso legal

Este repositorio se publica con fines educativos y defensivos: para ayudar a los usuarios de Apache Camel a entender la vulnerabilidad, comprobar si están afectados y confirmar que la actualización la resuelve. Los tokens se generan localmente contra un almacén de claves de demostración desechable incluido en el proyecto. No utilice este material contra sistemas que no sean de su propiedad o que no administre.