CVE-2026-53913
Apache Camel Keycloak: KeycloakSecurityPolicy केवल अपनी भूमिका और अनुमति जाँचों के अंदर बियरर एक्सेस टोकन को सत्यापित करता है, इसलिए डिफ़ॉल्ट कॉन्फ़िगरेशन में टोकन कभी सत्यापित नहीं होता और कोई भी गैर-शून्य बियरर मान स्वीकार कर लिया जाता है
- प्रकाशित
- 6 जुल॰ 2026
- अद्यतन
- 7 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 63.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# अनुचित प्रमाणीकरण, क्रिटिकल फ़ंक्शन के लिए अनुपस्थित प्रमाणीकरण, सुरक्षित रूप से विफल न होना ('फेलिंग ओपन') भेद्यता Apache Camel Keycloak घटक में। camel-keycloak का KeycloakSecurityPolicy KeycloakSecurityProcessor.beforeProcess() चलाकर एक रूट की सुरक्षा करता है, जो क्रम में तीन जाँचें करता है: यह उस अनुरोध को अस्वीकार करता है जिसमें कोई एक्सेस टोकन नहीं होता है, फिर - केवल यदि requiredRoles गैर-रिक्त है - भूमिकाओं को मान्य करता है, और - केवल यदि requiredPermissions गैर-रिक्त है - अनुमतियों को मान्य करता है। बियरर एक्सेस टोकन की वास्तविक क्रिप्टोग्राफ़िक सत्यापन (स्थानीय JWT के लिए हस्ताक्षर, जारीकर्ता और समाप्ति, या टोकन इंट्रोस्पेक्शन के लिए सक्रिय-स्थिति और जारीकर्ता) विशेष रूप से उन भूमिका और अनुमति जाँचों के भीतर ही किया जाता है। KeycloakSecurityPolicy requiredRoles और requiredPermissions को डिफ़ॉल्ट रूप से खाली रखता है - जो प्रलेखित 'बेसिक सेटअप' है - इसलिए उस तरह से कॉन्फ़िगर किए गए रूट पर भूमिका और अनुमति जाँचें छोड़ दी जाती हैं और एक्सेस टोकन इसलिए कभी सत्यापित नहीं होता है। टोकन-उपस्थिति जाँच अभी भी अनुपस्थित टोकन को अस्वीकार करती है, लेकिन एक अमान्य टोकन स्वीकार कर लिया जाता है: Authorization: Bearer हेडर में कोई भी गैर-शून्य मान - जिसमें एक मनमाना स्ट्रिंग या एक जाली, अहस्ताक्षरित JWT शामिल है - नीति को पार कर जाता है और अनुरोध सुरक्षित रूट तक पहुँच जाता है, बिना किसी हस्ताक्षर, जारीकर्ता या समाप्ति जाँच के और बिना Keycloak से किसी अनुरोध के। टोकन इनबाउंड अनुरोध हेडर से पढ़ा जाता है क्योंकि allowTokenFromHeader डिफ़ॉल्ट रूप से true होता है। चूँकि इस नीति के पीछे रूट रखने का सामान्य कारण यह है कि रूट सर्वर-साइड कार्य करता है, इसलिए बायपास के परिणामस्वरूप उस कार्य तक अप्रमाणित पहुँच होती है; जहाँ सुरक्षित रूट कोड-निष्पादन-क्षमता वाले प्रोड्यूसर को अग्रेषित करता है, वहाँ यह अप्रमाणित रिमोट कोड निष्पादन का कारण बन सकता है। यह दोष CVE-2026-23552 से स्वतंत्र है: उस मुद्दे में जारीकर्ता दावा शामिल था और सत्यापन रूटीन के भीतर एक जाँच जोड़कर इसे ठीक किया गया था, लेकिन यहाँ डिफ़ॉल्ट कॉन्फ़िगरेशन में सत्यापन रूटीन तक पहुँचा ही नहीं जाता है, इसलिए दोष बना रहता है। यह मुद्दा Apache Camel को प्रभावित करता है: 4.15.0 से 4.18.3 से पहले, 4.19.0 से 4.21.0 से पहले। उपयोगकर्ताओं को संस्करण 4.21.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस मुद्दे को ठीक करता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.3 में अपग्रेड करने का सुझाव दिया जाता है। उन परिनियोजनों के लिए जो तुरंत अपग्रेड नहीं कर सकते, प्रत्येक KeycloakSecurityPolicy पर एक गैर-रिक्त requiredRoles या requiredPermissions कॉन्फ़िगर करें ताकि टोकन-सत्यापन पथ का उपयोग हो सके, जहाँ टोकन अनुरोध हेडर से अपेक्षित नहीं है वहाँ allowTokenFromHeader को false पर सेट करें, या नीति से पहले फ्रेमवर्क परत पर टोकन सत्यापन करें।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।