CVE-2026-46455
Apache Camel: Camel-Keycloak: TokenVerifier에 IS_ACTIVE 검사가 누락되어 액세스 토큰 유효 기간이 검증되지 않아 만료된 토큰이 허용될 수 있습니다.
- 게시됨
- 2026. 7. 6.
- 업데이트됨
- 2026. 7. 6.
- CNA 할당 중
- apache
- 증거 관찰됨
- 2026. 8. 6.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H낮음 · 다음 30일
- 백분위수
- 51.0%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
# Apache Camel Keycloak 구성 요소의 불충분한 세션 만료 취약점 Apache Camel Keycloak 구성 요소의 `camel-keycloak` 보안 헬퍼인 `KeycloakSecurityHelper.parseAndVerifyAccessToken`은 `withChecks(...)`를 사용하여 Keycloak `TokenVerifier`를 구성하되, subject 존재 검사와 realm-URL(발급자) 검사만 포함합니다. Keycloak의 `TokenVerifier.withChecks(...)`는 처음에 비어 있는 검사 목록에 항목을 추가합니다. 즉, `withDefaultChecks()`가 호출될 때만 업스트림 기본 검사가 설치되므로, 토큰의 `exp`(만료) 및 `nbf`(not-before) 클레임을 검증하는 내장 `IS_ACTIVE` 조건자는 결코 적용되지 않습니다. 그 결과 이 헬퍼는 토큰의 서명, subject 및 발급자는 검증하지만 토큰의 유효 기간은 강제하지 않습니다. 만료되었거나 아직 유효하지 않은 액세스 토큰도 유효한 것으로 수락됩니다. 이 헬퍼에 의존하여 인바운드 요청을 인증하는 라우트는 따라서 의도된 수명을 벗어난 액세스 토큰을 수락하게 됩니다. 이 문제는 다음 Apache Camel 버전에 영향을 미칩니다: 4.18.0 이상 4.18.3 미만, 4.19.0 이상 4.21.0 미만. 사용자는 이 문제를 해결한 4.21.0 버전으로 업그레이드할 것을 권장합니다. 4.18.x 릴리스 스트림을 사용 중인 경우 4.18.3으로 업그레이드하는 것이 좋습니다. 이 수정은 `KeycloakSecurityHelper.parseAndVerifyAccessToken`이 `TokenVerifier.IS_ACTIVE` 검사를 포함하도록 하여 만료되었거나 아직 유효하지 않은 액세스 토큰이 거부되도록 하며, 헬퍼가 Keycloak의 기본 검사 세트와 일치하도록 합니다. 즉시 업그레이드할 수 없는 배포의 경우 헬퍼 외부에서 토큰 만료를 강제하십시오. 예를 들어 라우트에서 액세스 토큰을 신뢰하기 전에 해당 토큰의 `exp`/`nbf` 클레임을 검증하고, Keycloak 액세스 토큰 수명을 짧게 유지하며, 업스트림 게이트웨이나 리소스 서버에서도 토큰 유효 기간을 검증하도록 하십시오.
소스
1CVE-2026-46455 재현기 — Apache Camel camel-keycloak의 TokenVerifier.IS_ACTIVE 검사 누락(만료된 액세스 토큰 허용)
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.