
Reproducteur pour CVE-2026-46455 — Apache Camel camel-keycloak vérification TokenVerifier.IS_ACTIVE manquante (jetons d'accès expirés acceptés)
IS_ACTIVE manquante (jetons expirés acceptés)Reproducteurs de preuve de concept exécutables pour la même vulnérabilité Apache Camel, un par environnement d'exécution :
| Environnement | Répertoire | Pile |
|---|---|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-keycloak 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (inclut Camel 4.20.0) |
Les deux sont des versions affectées (corrigées en 4.18.3 / 4.21.0), et les deux démontrent le même défaut :
KeycloakSecurityHelper.parseAndVerifyAccessToken vérifie la signature, le sujet et l'émetteur du jeton, mais omet
la vérification TokenVerifier.IS_ACTIVE de Keycloak — donc exp / nbf ne sont jamais appliqués et un jeton
expiré est accepté. Tout jeton divulgué ou capturé reste utilisable indéfiniment (CWE-613 + CWE-287).
Chaque PoC génère un jeton d'accès correctement signé dont exp est daté de 30 minutes dans le passé et l'exécute à la fois via le
helper vulnérable et via un vérificateur avec IS_ACTIVE ajouté (ce que fait le correctif), prouvant que le helper accepte ce que
IS_ACTIVE rejette. Aucun serveur Keycloak n'est requis — le jeton est signé avec une clé RSA générée dans le processus.
Chaque sous-répertoire est un projet autonome avec son propre Dockerfile, docker-compose.yml et README. En
bref, pour l'un ou l'autre :
cd camel-spring-boot # ou : cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
| Propriété | Valeur |
|---|---|
| Composant | camel-keycloak |
| Classe affectée | org.apache.camel.component.keycloak.security.KeycloakSecurityHelper#parseAndVerifyAccessToken |
| CWE | CWE-613 (Expiration de session insuffisante) + CWE-287 (Authentification incorrecte) |
| Impact | Jetons d'accès expirés / pas encore valides acceptés → requêtes authentifiées en dehors de la durée de vie du jeton |
| Versions affectées | De 4.18.0 avant 4.18.3, de 4.19.0 avant 4.21.0 (helper introduit en 4.18.0 ; 4.14.x LTS non affectée) |
| Versions corrigées | 4.18.3, 4.21.0 |
| JIRA | CAMEL-23504 |
Avis de sécurité : https://camel.apache.org/security/CVE-2026-46455.html
Ces reproducteurs sont fournis uniquement pour la recherche en sécurité et les tests autorisés, pour une vulnérabilité publiquement divulguée et corrigée. Ne les utilisez pas contre des systèmes sans autorisation explicite.