
Reproducteur de preuve de concept pour CVE-2026-53913 (Apache Camel camel-keycloak) : KeycloakSecurityPolicy échoue en mode ouvert dans la configuration de base — sans rôles/autorisations requis, le jeton n'est jamais vérifié, de sorte que tout jeton porteur falsifié/erroné contourne l'authentification (exécution de code à distance non authentifiée). Corrigé dans les versions 4.18.3/4.21.0.
Reproducteurs de preuve de concept exécutables pour la même vulnérabilité Apache Camel, un par environnement d'exécution :
| Runtime | Répertoire | Stack |
|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (inclut Camel 4.20.0) |
Les deux sont des versions affectées (corrigées en 4.18.3 / 4.21.0), et les deux démontrent le même défaut :
KeycloakSecurityPolicy, dans sa « configuration de base » documentée sans rôles/autorisations requis, ne vérifie
jamais le jeton présenté — le jeton ne fait l'objet que d'un contrôle de non-nullité. Toute valeur de bearer
factice ou falsifiée atteint la route protégée, et lorsque cette route transmet vers un sink d'exécution de code,
le résultat est une exécution de code à distance non authentifiée (CWE-287 / CWE-306 / CWE-636). Il s'agit du
problème le plus grave du lot 2026. (La variante Spring Boot pilote le composant exec ; la variante Quarkus
pilote un processeur équivalent.)
Chaque sous-répertoire est un projet autonome avec son propre Dockerfile, docker-compose.yml et README. En
résumé, pour l'un ou l'autre :
cd camel-spring-boot # ou : cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
| Propriété | Valeur |
|---|---|
| Composant | camel-keycloak (Spring Boot : camel-keycloak-starter ; Quarkus : camel-quarkus-keycloak) |
| CWE | CWE-287 (Authentification incorrecte) / CWE-306 (Authentification manquante) / CWE-636 (Échec non sécurisé) |
| Impact | Contournement pré-authentification ; RCE non authentifiée lorsque la route protégée transmet vers un sink d'exécution de code |
| Versions affectées | De 4.15.0 avant 4.18.3, de 4.19.0 avant 4.21.0 |
| Versions corrigées | 4.18.3, 4.21.0 |
| JIRA | CAMEL-23738 (PR apache/camel#23958) |
| Crédit | Lidor Ben Shitrit (Novee Security) |
Avis de sécurité : https://camel.apache.org/security/CVE-2026-53913.html
Ces reproducteurs sont fournis uniquement pour la recherche en sécurité et les tests autorisés, pour une vulnérabilité divulguée publiquement et corrigée. Ne les utilisez pas contre des systèmes sans autorisation explicite.