CVE-2026-53913
Apache Camel Keycloak: KeycloakSecurityPolicyは、ロールと権限チェックの内部でのみベアラーアクセストークンを検証するため、デフォルト設定ではトークンが検証されることはなく、null以外のベアラー値はすべて受け入れられます。
- 公開済み
- 2026/07/06
- 更新済み
- 2026/07/07
- CNA の割り当て
- apache
- 観察された証拠
- 2026/08/07
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 今後 30 日間
- パーセンタイル
- 63.3%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
# 不適切な認証、重要な機能に対する認証の欠如、安全に失敗しない('フェイルオープン')脆弱性がApache Camel Keycloakコンポーネントに存在します。 camel-keycloakのKeycloakSecurityPolicyは、KeycloakSecurityProcessor.beforeProcess()を実行することでルートを保護します。このメソッドは3つのチェックを順番に実行します。アクセストークンを持たないリクエストを拒否し、次に - requiredRolesが空でない場合にのみ - ロールを検証し、そして - requiredPermissionsが空でない場合にのみ - パーミッションを検証します。ベアラアクセストークンの実際の暗号検証(ローカルJWTの場合は署名、発行者、有効期限、トークンイントロスペクションの場合はアクティブ状態と発行者)は、これらのロールチェックとパーミッションチェックの内部でのみ実行されます。KeycloakSecurityPolicyはrequiredRolesとrequiredPermissionsをデフォルトで空に設定します - これは文書化された「基本セットアップ」です - そのため、そのように設定されたルートではロールチェックとパーミッションチェックがスキップされ、アクセストークンが検証されることはありません。トークンの存在チェックはトークンが欠落している場合は依然として拒否しますが、無効なトークンは受け入れられます。Authorization: Bearerヘッダー内のnull以外の値 - 任意の文字列や偽造された非署名JWTを含む - はポリシーを通過し、リクエストは保護されたルートに到達します。署名、発行者、有効期限のチェックは行われず、Keycloakへのリクエストも発生しません。トークンはインバウンドリクエストヘッダーから読み取られます。これはallowTokenFromHeaderがデフォルトでtrueに設定されているためです。このポリシーの背後にルートを配置する通常の理由は、ルートがサーバーサイドの処理を実行するためであり、このバイパスにより認証されていないアクセスがその処理に対して可能になります。保護されたルートがコード実行可能なプロデューサーに転送する場合、認証されていないリモートコード実行につながる可能性があります。この欠陥はCVE-2026-23552とは独立しています。その問題は発行者クレームに関するもので、検証ルーチン内にチェックを追加することで修正されましたが、ここではデフォルト設定で検証ルーチンにまったく到達しないため、欠陥は残ります。この問題はApache Camelに影響します:4.15.0以降4.18.3未満、4.19.0以降4.21.0未満。ユーザーは問題を修正したバージョン4.21.0にアップグレードすることを推奨されます。4.18.xリリースストリームを使用しているユーザーは、4.18.3にアップグレードすることを推奨されます。すぐにアップグレードできないデプロイメントでは、トークン検証パスが実行されるように、すべてのKeycloakSecurityPolicyで空でないrequiredRolesまたはrequiredPermissionsを設定し、トークンがリクエストヘッダーから期待されない場合はallowTokenFromHeaderをfalseに設定し、またはポリシーの前にフレームワーク層でトークン検証を実行してください。
ソース
1CVE-2026-53913 (Apache Camel camel-keycloak) の PoC 再現コード: KeycloakSecurityPolicy が Basic Setup でオープン障害を起こし、必要なロール/権限が設定されていないとトークンが検証されないため、偽造/無効なベアラートークンで認証をバイパスできてしまう(未認証 RCE)。4.18.3/4.21.0 で修正済み。
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。