CVE-2026-53913
Apache Camel Keycloak: KeycloakSecurityPolicy проверяет bearer-токен доступа только внутри своих проверок ролей и разрешений, поэтому в конфигурации по умолчанию токен никогда не проверяется, и принимается любое ненулевое значение bearer.
- Опубликовано
- 6 июл. 2026 г.
- Обновлено
- 7 июл. 2026 г.
- Назначение CNA
- apache
- Наблюдены доказательства
- 7 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 63,3 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Некорректная аутентификация, отсутствие аутентификации для критической функции, уязвимость «небезопасного отказа» (Failing Open) в компоненте Keycloak Apache Camel. KeycloakSecurityPolicy из camel-keycloak защищает маршрут, выполняя KeycloakSecurityProcessor.beforeProcess(), который последовательно выполняет три проверки: он отклоняет запрос без токена доступа, затем — только если requiredRoles не пуст — проверяет роли и — только если requiredPermissions не пуст — проверяет разрешения. Фактическая криптографическая проверка токена доступа Bearer (подпись, издатель и срок действия для локального JWT, либо активное состояние и издатель для интроспекции токена) выполняется исключительно внутри этих проверок ролей и разрешений. KeycloakSecurityPolicy по умолчанию устанавливает requiredRoles и requiredPermissions пустыми — это документированная «Базовая настройка» (Basic Setup) — поэтому на маршруте, настроенном таким образом, проверки ролей и разрешений пропускаются, и токен доступа, таким образом, никогда не проверяется. Проверка наличия токена по-прежнему отклоняет отсутствующий токен, но недействительный токен принимается: любое ненулевое значение в заголовке Authorization: Bearer — включая произвольную строку или поддельный JWT без подписи — проходит проверку политики, и запрос достигает защищённого маршрута, без проверки подписи, издателя или срока действия и без запроса к Keycloak. Токен считывается из заголовка входящего запроса, поскольку allowTokenFromHeader по умолчанию имеет значение true. Поскольку обычная причина размещения маршрута за этой политикой заключается в том, что маршрут выполняет работу на стороне сервера, обход приводит к неаутентифицированному доступу к этой работе; если защищённый маршрут пересылает данные производителю, способному выполнять код, это может привести к неаутентифицированному удалённому выполнению кода. Этот дефект не зависит от CVE-2026-23552: эта проблема касалась утверждения об издателе и была исправлена добавлением проверки внутри процедуры верификации, но здесь процедура верификации вообще не достигается в конфигурации по умолчанию, поэтому дефект сохраняется. Эта проблема затрагивает Apache Camel: с 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0. Пользователям рекомендуется обновиться до версии 4.21.0, которая исправляет проблему. Если пользователи находятся на ветке выпусков 4.18.x, им рекомендуется обновиться до 4.18.3. Для развёртываний, которые не могут обновиться немедленно, настройте непустые requiredRoles или requiredPermissions для каждой KeycloakSecurityPolicy, чтобы путь проверки токена выполнялся, установите allowTokenFromHeader в false там, где токен не ожидается из заголовка запроса, или выполняйте проверку токена на уровне фреймворка до применения политики.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.