CVE-2026-46455
Apache Camel : Camel-Keycloak : la fenêtre de validité du jeton d'accès n'est pas vérifiée car la vérification IS_ACTIVE est absente du TokenVerifier, ce qui permet d'accepter des jetons expirés
- Publié
- 6 juil. 2026
- Mise à jour
- 6 juil. 2026
- Attribution de CNA
- apache
- Preuve observée
- 6 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 51,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Vulnérabilité d'expiration de session insuffisante dans le composant Keycloak d'Apache Camel. L'assistant de sécurité camel-keycloak KeycloakSecurityHelper.parseAndVerifyAccessToken construit un TokenVerifier Keycloak en utilisant withChecks(...) avec uniquement la vérification de l'existence du sujet et la vérification de l'URL du realm (émetteur). Le TokenVerifier.withChecks(...) de Keycloak ajoute à une liste de vérifications initialement vide — les vérifications par défaut en amont ne sont installées que lorsque withDefaultChecks() est appelé — donc le prédicat intégré IS_ACTIVE, qui valide les revendications exp (expiration) et nbf (pas avant) du jeton, n'est jamais appliqué. Par conséquent, l'assistant vérifie la signature, le sujet et l'émetteur du jeton mais n'applique pas la fenêtre de validité du jeton : un jeton d'accès expiré, ou pas encore valide, est accepté comme valide. Les routes qui s'appuient sur cet assistant pour authentifier les requêtes entrantes acceptent donc des jetons d'accès en dehors de leur durée de vie prévue. Ce problème affecte Apache Camel : de 4.18.0 avant 4.18.3, de 4.19.0 avant 4.21.0. Il est recommandé aux utilisateurs de mettre à niveau vers la version 4.21.0, qui corrige le problème. Si les utilisateurs sont sur le flux de versions 4.18.x, il leur est suggéré de passer à la version 4.18.3. Le correctif fait en sorte que KeycloakSecurityHelper.parseAndVerifyAccessToken inclue la vérification TokenVerifier.IS_ACTIVE afin que les jetons d'accès expirés ou pas encore valides soient rejetés, alignant ainsi l'assistant sur l'ensemble de vérifications par défaut de Keycloak. Pour les déploiements qui ne peuvent pas mettre à niveau immédiatement, appliquez l'expiration du jeton en dehors de l'assistant — par exemple, validez les revendications exp/nbf du jeton d'accès dans la route avant de lui faire confiance, maintenez des durées de vie courtes pour les jetons d'accès Keycloak, et assurez-vous que toute passerelle en amont ou serveur de ressources valide également la fenêtre de validité du jeton.
Sources
1Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.