CVE-2026-23552
Apache Camel : Camel-Keycloak : Contournement de l'acceptation de jetons inter-domaines dans KeycloakSecurityPolicy
- Publié
- 23 févr. 2026
- Mise à jour
- 23 févr. 2026
- Attribution de CNA
- apache
- Preuve observée
- 4 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 36,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Contournement de l'acceptation de jetons inter-domaines dans le composant KeycloakSecurityPolicy d'Apache Camel Le composant Camel-Keycloak KeycloakSecurityPolicy ne valide pas la revendication `iss` (émetteur) des jetons JWT par rapport au domaine configuré. Un jeton émis par un domaine Keycloak est silencieusement accepté par une politique configurée pour un domaine complètement différent, brisant ainsi l'isolation entre locataires. Ce problème affecte Apache Camel : de la version 4.15.0 jusqu'à la version 4.18.0 (exclue). Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.18.0, qui corrige le problème.
Sources
1CVE-2026-23552 - Acceptation de jeton inter-domaines dans camel-keycloak
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.