
Reprodutor de PoC para CVE-2026-53913 (Apache Camel camel-keycloak): KeycloakSecurityPolicy falha em aberto na Configuração Básica — sem papéis/permissões necessários, o token nunca é verificado, portanto qualquer token bearer forjado/inválido contorna a autenticação (RCE não autenticada). Corrigido em 4.18.3/4.21.0.
Reprodutores de prova de conceito executáveis para a mesma vulnerabilidade do Apache Camel, um por runtime:
| Runtime | Diretório | Stack |
|---|---|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (inclui o Camel 4.20.0) |
Ambas são versões afetadas (corrigidas em 4.18.3 / 4.21.0) e demonstram o mesmo defeito:
KeycloakSecurityPolicy, em sua "Configuração Básica" documentada, sem roles/permissões obrigatórias, nunca verifica o
token apresentado — o token recebe apenas uma verificação de não nulo. Qualquer valor bearer inválido ou forjado chega à
rota protegida e, quando essa rota encaminha para um sink de execução de código, o resultado é uma execução remota de
código não autenticada (CWE-287 / CWE-306 / CWE-636). Este é o problema mais grave do lote de 2026. (A variante Spring
Boot aciona o componente exec; a variante Quarkus aciona um processador equivalente.)
Cada subdiretório é um projeto autocontido com seu próprio Dockerfile, docker-compose.yml e README. Em resumo, para
qualquer um dos dois:
cd camel-spring-boot # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
Comunicado: https://camel.apache.org/security/CVE-2026-53913.html
Estes reprodutores são fornecidos apenas para pesquisa de segurança e testes autorizados, para uma vulnerabilidade divulgada publicamente e corrigida. Não os utilize contra sistemas sem permissão explícita.
| Propriedade | Valor |
|---|
| Componente | camel-keycloak (Spring Boot: camel-keycloak-starter; Quarkus: camel-quarkus-keycloak) |
| CWE | CWE-287 (Autenticação Incorreta) / CWE-306 (Autenticação Ausente) / CWE-636 (Não Falhar com Segurança) |
| Impacto | Bypass de pré-autenticação; RCE não autenticada quando a rota protegida encaminha para um sink de execução de código |
| Versões Afetadas | De 4.15.0 até antes de 4.18.3, de 4.19.0 até antes de 4.21.0 |
| Versões Corrigidas | 4.18.3, 4.21.0 |
| JIRA | CAMEL-23738 (PR apache/camel#23958) |
| Crédito | Lidor Ben Shitrit (Novee Security) |