CVE-2026-23552
Apache Camel: Camel-Keycloak: KeycloakSecurityPolicy में क्रॉस-रियल्म टोकन स्वीकृति बायपास
- प्रकाशित
- 23 फ़र॰ 2026
- अद्यतन
- 23 फ़र॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 4 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 36.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# KeycloakSecurityPolicy में क्रॉस-रियल्म टोकन स्वीकृति बाईपास Apache Camel Keycloak घटक में क्रॉस-रियल्म टोकन स्वीकृति बाईपास। Camel-Keycloak KeycloakSecurityPolicy JWT टोकन के `iss` (जारीकर्ता) दावे को कॉन्फ़िगर किए गए रियल्म के विरुद्ध सत्यापित नहीं करता है। एक Keycloak रियल्म द्वारा जारी किया गया टोकन पूरी तरह से अलग रियल्म के लिए कॉन्फ़िगर की गई नीति द्वारा चुपचाप स्वीकार कर लिया जाता है, जिससे टेनेंट अलगाव (tenant isolation) टूट जाता है। यह समस्या Apache Camel को प्रभावित करती है: 4.15.0 से पहले 4.18.0 तक। उपयोगकर्ताओं को संस्करण 4.18.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस समस्या को ठीक करता है।
स्रोत
1CVE-2026-23552 - camel-keycloak में क्रॉस-रियल्म टोकन स्वीकृति
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।