CVE-2026-66908
Apache Camel: Camel-platform-http-main: keystore로 JWT 인증을 구성했지만 issuer나 audience가 설정되지 않은 경우, iss 및 aud 클레임은 검증되지 않아 신뢰된 키로 서명된 만료되지 않은 모든 토큰이 허용되었습니다.
- 게시됨
- 2026. 8. 24.
- 업데이트됨
- 2026. 8. 25.
- CNA 할당 중
- apache
- 증거 관찰됨
- 2026. 8. 24.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N낮음 · 다음 30일
- 백분위수
- 34.8%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Apache Camel Platform HTTP Main 구성 요소의 부적절한 인증(Improper Authentication) 취약점. 이 문제는 Apache Camel 4.8.0부터 4.22.0 이전 버전에 영향을 미칩니다. camel-main 임베디드 HTTP 서버는 authenticationEnabled와 JWT 키스토어 속성을 함께 구성하여 엔드포인트를 JWT 인증으로 보호할 수 있습니다. jwtIssuer와 jwtAudience가 모두 구성되지 않은 경우 JWTAuthenticationConfigurer.buildJwtOptions가 null을 반환했고, 호출자는 JWTAuthOptions.setJWTOptions 호출을 완전히 건너뛰었으며, 그 결과 Vert.x JWTAuth 인스턴스가 키스토어만으로 구축되었습니다. 그 결과 인바운드 토큰은 서명과 만료 여부만 검사되었고 iss 및 aud 클레임은 전혀 검증되지 않았습니다. 이를 알리는 신호는 없었습니다. 서버는 정상적으로 시작되었고 경고도 보고하지 않았으므로, 문서화된 방식으로 구성된 배포 환경은 운영자가 활성화했다고 믿었던 것보다 약한 보안을 조용히 적용했으며, 구성 요소 문서 자체도 서명 및 만료 확인을 기본값으로, 발급자(issuer)와 대상(audience)을 선택적 추가 항목으로 제시했습니다. 이 누락이 두 configureAuthentication 경로 각각에 존재했기 때문에 애플리케이션 서버와 관리 서버 모두 영향을 받았습니다. 따라서 구성된 키스토어가 신뢰하는 키로 서명된 만료되지 않은 모든 토큰은 어느 발급자가 발행했는지, 어느 대상을 위한 것인지와 관계없이 허용되었습니다. 그 영향 범위는 키스토어의 신뢰 집합(trust set)에 따라 달라집니다. 서명 키가 공유 또는 멀티테넌트 ID 공급자에 속한 경우 완전히 다른 대상을 위해 정당하게 발급된 토큰도 허용되는 반면, 전용 서명자를 보유한 키스토어는 동일한 신뢰 도메인 내의 다른 서비스를 위해 발급된 토큰의 재사용으로 범위가 좁혀집니다. jwtIssuer 및 jwtAudience 옵션은 4.21.0 이전에는 존재하지 않았으므로 이전 릴리스에서는 이러한 클레임을 적용할 수 있는 지원되는 방법이 전혀 없었습니다. 사용자는 이 문제를 해결한 4.22.0 버전으로 업그레이드하는 것이 좋습니다. 4.22.0부터 서버는 JWT 키스토어가 구성되었지만 jwtIssuer와 jwtAudience가 모두 설정되지 않은 경우 관련 속성을 명시하며 시작을 거부하며, 서명 및 만료 검증만을 실제로 원하는 배포 환경은 기본값이 false인 새로운 jwtAllowMissingIssuerAndAudience 옵션으로 이를 명시적으로 선언해야 합니다. 이 동작은 4.22.0에서만 수정되었습니다. 4.14.9 및 4.18.4 릴리스는 기본값을 변경하지 않습니다. 이 릴리스들은 해당 유지보수 라인의 운영자가 구성을 통해 클레임을 적용할 수 있도록 jwtIssuer 및 jwtAudience 옵션을 추가했으며, 이 두 속성 중 하나 이상을 설정하지 않은 채 4.14.9 또는 4.18.4로 업그레이드한 설치 환경은 여전히 신뢰할 수 있는 키로 서명된 만료되지 않은 모든 토큰을 허용합니다. 따라서 4.14.x 또는 4.18.x 사용자는 4.14.9 또는 4.18.4로 업그레이드한 다음 jwtIssuer, jwtAudience 또는 둘 다를 설정해야 합니다. 4.8.0부터 4.21.x까지의 릴리스는 이러한 클레임을 적용할 방법이 없으므로 이를 지원하는 버전으로 이동해야 합니다. 버전과 무관하게 JWT 키스토어의 신뢰 집합을 가능한 한 가장 작게 제한하고(이상적으로는 공유 ID 공급자 키가 아닌 이 서비스 전용 서명자), 서버 앞단의 게이트웨이에서 이미 발급자와 대상을 검증하는 경우 이를 우회할 수 없도록 해야 합니다. 참고: JIRA 티켓 https://issues.apache.org/jira/browse/CAMEL-24281 에는 이 문제를 해결한 다양한 커밋에 대한 정보가 있으며 더 자세한 내용을 확인할 수 있습니다. fail-closed 가드는 백포트할 수 없었습니다. jwtIssuer 및 jwtAudience 옵션 자체도 CAMEL-23525를 통해 4.21.0에서만 도입되었으므로 camel-4.18.x 및 camel-4.14.x에서는 운영자가 요구 사항을 충족하기 위해 설정할 수 있는 항목이 없었고, 가드는 아무런 해결 방법도 없이 해당 브랜치의 모든 JWT 배포 환경을 손상시켰을 것입니다.
소스
1책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.