CVE-2026-46455
Apache Camel: Camel-Keycloak: окно действия access-токена не проверяется, поскольку проверка IS_ACTIVE отсутствует в TokenVerifier, что позволяет принимать просроченные токены
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 6 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 6 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 51,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Недостаточный срок действия сеанса в компоненте Apache Camel Keycloak. Вспомогательный класс безопасности camel-keycloak KeycloakSecurityHelper.parseAndVerifyAccessToken создаёт Keycloak TokenVerifier с помощью withChecks(...), передавая только проверку наличия субъекта и проверку URL-адреса области (эмитента). Метод Keycloak TokenVerifier.withChecks(...) добавляет проверки в изначально пустой список — стандартные проверки по умолчанию устанавливаются только при вызове withDefaultChecks() — поэтому встроенный предикат IS_ACTIVE, который проверяет утверждения exp (срок действия) и nbf (не ранее), никогда не применяется. В результате вспомогательный класс проверяет подпись токена, субъект и эмитента, но не обеспечивает соблюдение окна действия токена: токен доступа, срок действия которого истёк или который ещё не действителен, принимается как действительный. Маршруты, которые полагаются на этот вспомогательный класс для аутентификации входящих запросов, таким образом принимают токены доступа за пределами их предполагаемого срока действия. Эта проблема затрагивает Apache Camel: с 4.18.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, которая устраняет проблему. Если пользователи находятся на ветке выпусков 4.18.x, им рекомендуется обновиться до 4.18.3. Исправление включает проверку TokenVerifier.IS_ACTIVE в KeycloakSecurityHelper.parseAndVerifyAccessToken, чтобы токены доступа с истёкшим сроком действия или ещё не действительные отклонялись, приводя вспомогательный класс в соответствие с набором проверок Keycloak по умолчанию. Для развёртываний, которые не могут обновиться немедленно, обеспечьте проверку срока действия токена вне вспомогательного класса — например, проверяйте утверждения exp/nbf токена доступа в маршруте перед тем, как доверять ему, поддерживайте короткое время жизни токенов доступа Keycloak и убедитесь, что любой вышестоящий шлюз или сервер ресурсов также проверяет окно действия токена.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.