CVE-2026-46455
Apache Camel: Camel-Keycloak: la finestra di validità del token di accesso non viene verificata perché manca il controllo IS_ACTIVE nel TokenVerifier, consentendo l'accettazione di token scaduti
- Pubblicato
- 6 lug 2026
- Aggiornato
- 6 lug 2026
- Assegnazione CNA
- apache
- Evidenza osservata
- 6 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 51,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Vulnerabilità di scadenza della sessione insufficiente nel componente Keycloak di Apache Camel. L'helper di sicurezza camel-keycloak KeycloakSecurityHelper.parseAndVerifyAccessToken costruisce un Keycloak TokenVerifier utilizzando withChecks(...) con solo il controllo dell'esistenza del soggetto e il controllo dell'URL del realm (emittente). Il TokenVerifier.withChecks(...) di Keycloak aggiunge a una lista di controlli inizialmente vuota - i controlli predefiniti a monte vengono installati solo quando viene chiamato withDefaultChecks() - quindi il predicato IS_ACTIVE integrato, che valida le rivendicazioni exp (scadenza) e nbf (non prima di) del token, non viene mai applicato. Di conseguenza, l'helper verifica la firma, il soggetto e l'emittente del token ma non applica la finestra di validità del token: un token di accesso scaduto, o non ancora valido, viene accettato come valido. Le route che si affidano a questo helper per autenticare le richieste in ingresso accettano quindi token di accesso al di fuori della loro durata prevista. Questo problema riguarda Apache Camel: dalla 4.18.0 alla 4.18.3, dalla 4.19.0 alla 4.21.0. Si consiglia agli utenti di aggiornare alla versione 4.21.0, che risolve il problema. Se gli utenti si trovano sul ramo di rilascio 4.18.x, si consiglia di aggiornare alla 4.18.3. La correzione fa sì che KeycloakSecurityHelper.parseAndVerifyAccessToken includa il controllo TokenVerifier.IS_ACTIVE, così che i token di accesso scaduti o non ancora validi vengano rifiutati, allineando l'helper al set di controlli predefiniti di Keycloak. Per le distribuzioni che non possono aggiornare immediatamente, applicare la scadenza del token al di fuori dell'helper - ad esempio validare le rivendicazioni exp/nbf del token di accesso nella route prima di considerarlo attendibile, mantenere brevi le durate dei token di accesso Keycloak e assicurarsi che qualsiasi gateway a monte o server di risorse validi anch'esso la finestra di validità del token.
Fonti
1Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.