Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-53913 — Reprodutor de PoC para CVE-2026-53913 (Apache Camel camel-keycloak): KeycloakSecurityPolicy falha em aberto na Configuração Básica — sem papéis/permissões necessários, o token nunca é verificado, portanto qualquer token bearer forjado/inválido contorna a autenticação (RCE não autenticada). Corrigido em 4.18.3/4.21.0. | Kitploit
Ferramentas/GitHubGitHub/oscerd/cve-2026-53913
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebTestes de PenetraçãoAutenticação
GitHuboscerd/cve-2026-53913

CVE-2026-53913

Ver Repositório
1há 28 diasAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →

Sobre

Reprodutor de PoC para CVE-2026-53913 (Apache Camel camel-keycloak): KeycloakSecurityPolicy falha em aberto na Configuração Básica — sem papéis/permissões necessários, o token nunca é verificado, portanto qualquer token bearer forjado/inválido contorna a autenticação (RCE não autenticada). Corrigido em 4.18.3/4.21.0.

Compartilhar

CVE-2026-53913 — bypass de autenticação fail-open do camel-keycloak

Reprodutores de prova de conceito executáveis para a mesma vulnerabilidade do Apache Camel, um por runtime:

RuntimeDiretórioStack
Camel Spring Bootcamel-spring-boot/Spring Boot 3.2.0 + camel-spring-boot 4.18.2
Camel Quarkuscamel-quarkus/Quarkus 3.36.0 + Camel Quarkus 3.36.0 (inclui o Camel 4.20.0)

Ambas são versões afetadas (corrigidas em 4.18.3 / 4.21.0) e demonstram o mesmo defeito: KeycloakSecurityPolicy, em sua "Configuração Básica" documentada, sem roles/permissões obrigatórias, nunca verifica o token apresentado — o token recebe apenas uma verificação de não nulo. Qualquer valor bearer inválido ou forjado chega à rota protegida e, quando essa rota encaminha para um sink de execução de código, o resultado é uma execução remota de código não autenticada (CWE-287 / CWE-306 / CWE-636). Este é o problema mais grave do lote de 2026. (A variante Spring Boot aciona o componente exec; a variante Quarkus aciona um processador equivalente.)

Cada subdiretório é um projeto autocontido com seu próprio Dockerfile, docker-compose.yml e README. Em resumo, para qualquer um dos dois:

root@kitploit:~
cd camel-spring-boot   # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down

Resumo da Vulnerabilidade

Comunicado: https://camel.apache.org/security/CVE-2026-53913.html

Aviso Legal

Estes reprodutores são fornecidos apenas para pesquisa de segurança e testes autorizados, para uma vulnerabilidade divulgada publicamente e corrigida. Não os utilize contra sistemas sem permissão explícita.

Baixar ferramenta
PropriedadeValor
Componentecamel-keycloak (Spring Boot: camel-keycloak-starter; Quarkus: camel-quarkus-keycloak)
CWECWE-287 (Autenticação Incorreta) / CWE-306 (Autenticação Ausente) / CWE-636 (Não Falhar com Segurança)
ImpactoBypass de pré-autenticação; RCE não autenticada quando a rota protegida encaminha para um sink de execução de código
Versões AfetadasDe 4.15.0 até antes de 4.18.3, de 4.19.0 até antes de 4.21.0
Versões Corrigidas4.18.3, 4.21.0
JIRACAMEL-23738 (PR apache/camel#23958)
CréditoLidor Ben Shitrit (Novee Security)