Retour aux mises à jour
UpdatedJul 30, 2026

CVE-2026-53913 — Mis à jour !

Reproducteur de preuve de concept pour CVE-2026-53913 (Apache Camel camel-keycloak) : KeycloakSecurityPolicy échoue en mode ouvert dans la configuration de base — sans rôles/autorisations requis, le jeton n'est jamais vérifié, de sorte que tout jeton porteur falsifié/erroné contourne l'authentification (exécution de code à distance non authentifiée). Corrigé dans les versions 4.18.3/4.21.0.

Partager

CVE-2026-53913 — Contournement d'authentification Fail-Open dans camel-keycloak

Reproducteurs de preuve de concept exécutables pour la même vulnérabilité Apache Camel, un par environnement d'exécution :

RuntimeRépertoireStack
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (inclut Camel 4.20.0)

Les deux sont des versions affectées (corrigées en 4.18.3 / 4.21.0), et les deux démontrent le même défaut : KeycloakSecurityPolicy, dans sa « configuration de base » documentée sans rôles/autorisations requis, ne vérifie jamais le jeton présenté — le jeton ne fait l'objet que d'un contrôle de non-nullité. Toute valeur de bearer factice ou falsifiée atteint la route protégée, et lorsque cette route transmet vers un sink d'exécution de code, le résultat est une exécution de code à distance non authentifiée (CWE-287 / CWE-306 / CWE-636). Il s'agit du problème le plus grave du lot 2026. (La variante Spring Boot pilote le composant exec ; la variante Quarkus pilote un processeur équivalent.)

Chaque sous-répertoire est un projet autonome avec son propre Dockerfile, docker-compose.yml et README. En résumé, pour l'un ou l'autre :

cd camel-spring-boot   # ou : cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

Résumé de la vulnérabilité

PropriétéValeur
Composantcamel-keycloak (Spring Boot : camel-keycloak-starter ; Quarkus : camel-quarkus-keycloak)
CWECWE-287 (Authentification incorrecte) / CWE-306 (Authentification manquante) / CWE-636 (Échec non sécurisé)
ImpactContournement pré-authentification ; RCE non authentifiée lorsque la route protégée transmet vers un sink d'exécution de code
Versions affectéesDe 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0
Versions corrigées4.18.3, 4.21.0
JIRACAMEL-23738 (PR apache/camel#23958)
CréditLidor Ben Shitrit (Novee Security)

Avis de sécurité : https://camel.apache.org/security/CVE-2026-53913.html

Avertissement

Ces reproducteurs sont fournis uniquement pour la recherche en sécurité et les tests autorisés, pour une vulnérabilité divulguée publiquement et corrigée. Ne les utilisez pas contre des systèmes sans autorisation explicite.

Catégories