Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-53913 — CVE-2026-53913 (Apache Camel camel-keycloak) の PoC 再現コード: KeycloakSecurityPolicy が Basic Setup でオープン障害を起こし、必要なロール/権限が設定されていないとトークンが検証されないため、偽造/無効なベアラートークンで認証をバイパスできてしまう(未認証 RCE)。4.18.3/4.21.0 で修正済み。 | Kitploit
ツール/GitHubGitHub/oscerd/cve-2026-53913
脆弱性分析コード分析エクスプロイトウェブアプリケーション悪用ペネトレーションテスト認証
GitHuboscerd/cve-2026-53913

CVE-2026-53913

CVE-2026-53913 (Apache Camel camel-keycloak) の PoC 再現コード: KeycloakSecurityPolicy が Basic Setup でオープン障害を起こし、必要なロール/権限が設定されていないとトークンが検証されないため、偽造/無効なベアラートークンで認証をバイパスできてしまう(未認証 RCE)。4.18.3/4.21.0 で修正済み。

リポジトリを見る
129日前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-53913 — camel-keycloak フェイルオープン認証バイパス

同一の Apache Camel 脆弱性に対する実行可能な概念実証再現コード。ランタイムごとに1つずつ:

ランタイムディレクトリスタック
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (Camel 4.20.0 をバンドル)

いずれも影響を受けるバージョンです(4.18.3 / 4.21.0 で修正)。両方とも同一の欠陥を示しています: KeycloakSecurityPolicy は、必要なロール/権限を指定しない文書化された "Basic Setup" において、提示されたトークンを決して検証しません。トークンは null ではないことだけがチェックされます。偽造または改ざんされたベアラー値がいずれも保護ルートに到達し、そのルートがコード実行シンクに転送されると、認証されていないリモートコード実行 (CWE-287 / CWE-306 / CWE-636) が発生します。これは 2026 年のバッチで最も深刻な問題です。(Spring Boot バリアントは exec コンポーネントを駆動し、Quarkus バリアントは同等のプロセッサを駆動します。)

各サブディレクトリは独立したプロジェクトで、独自の Dockerfile、docker-compose.yml、および README を持っています。簡単に言うと、どちらでも:

root@kitploit:~
cd camel-spring-boot   # または: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

脆弱性概要

アドバイザリ: https://camel.apache.org/security/CVE-2026-53913.html

免責事項

これらの再現コードはセキュリティ研究および許可されたテストのみを目的として提供されています。公開され修正済みの脆弱性に対するものです。明示的な許可なくシステムに対して使用しないでください。

ツールをダウンロード
プロパティ値
コンポーネントcamel-keycloak (Spring Boot: camel-keycloak-starter; Quarkus: camel-quarkus-keycloak)
CWECWE-287 (不適切な認証) / CWE-306 (認証欠落) / CWE-636 (安全でないフェイル)
影響事前認証バイパス。保護ルートがコード実行シンクに転送される場合、認証されていない RCE
影響を受けるバージョン4.15.0 から 4.18.3 未満、4.19.0 から 4.21.0 未満
修正バージョン4.18.3、4.21.0
JIRACAMEL-23738 (PR apache/camel#23958)
クレジットLidor Ben Shitrit (Novee Security)