
PoC-воспроизводитель для CVE-2026-53913 (Apache Camel camel-keycloak): в базовой конфигурации (Basic Setup) KeycloakSecurityPolicy работает в режиме fail open — если требуемые роли/разрешения не заданы, токен никогда не проверяется, поэтому любой поддельный/мусорный bearer-токен обходит аутентификацию (неаутентифицированное RCE). Исправлено в 4.18.3/4.21.0.
Рабочие proof-of-concept репроducers для одной и той же уязвимости Apache Camel, по одному на каждый рантайм:
| Рантайм | Каталог | Стек |
|---|---|---|
| Camel Spring Boot | camel-spring-boot/ | Spring Boot 3.2.0 + camel-spring-boot 4.18.2 |
| Camel Quarkus | camel-quarkus/ | Quarkus 3.36.0 + Camel Quarkus 3.36.0 (включает Camel 4.20.0) |
Обе версии затронуты уязвимостью (исправлено в 4.18.3 / 4.21.0), и обе демонстрируют один и тот же дефект:
KeycloakSecurityPolicy, в документированной «базовой настройке» (Basic Setup) без требуемых ролей/разрешений, никогда не проверяет
предъявленный токен — токен проходит лишь проверку на то, что он не null. Любое мусорное или поддельное значение bearer-токена достигает
защищённого маршрута, и когда этот маршрут перенаправляет запрос в sink выполнения кода, результатом становится неаутентифицированное
удалённое выполнение кода (CWE-287 / CWE-306 / CWE-636). Это самая серьёзная проблема в батче 2026 года. (Вариант на Spring Boot
задействует компонент exec; вариант на Quarkus — эквивалентный процессор.)
Каждый подкаталог — это самостоятельный проект с собственными Dockerfile, docker-compose.yml и README. Вкратце, для любого из них:
cd camel-spring-boot # or: cd camel-quarkus
mvn clean package
docker compose up -d --build
curl -s http://localhost:8080/exploit/attack
docker compose down
Уведомление об уязвимости: https://camel.apache.org/security/CVE-2026-53913.html
Эти репроducers предоставляются только для исследований в области безопасности и авторизованного тестирования, для публично раскрытой и исправленной уязвимости. Не используйте их против систем без явного разрешения.
| Свойство | Значение |
|---|
| Компонент | camel-keycloak (Spring Boot: camel-keycloak-starter; Quarkus: camel-quarkus-keycloak) |
| CWE | CWE-287 (Некорректная аутентификация) / CWE-306 (Отсутствие аутентификации) / CWE-636 (Небезопасный отказ) |
| Влияние | Обход аутентификации; неаутентифицированное RCE, когда защищённый маршрут перенаправляет запрос в sink выполнения кода |
| Затронутые версии | С 4.15.0 до 4.18.3, с 4.19.0 до 4.21.0 |
| Исправленные версии | 4.18.3, 4.21.0 |
| JIRA | CAMEL-23738 (PR apache/camel#23958) |
| Автор | Lidor Ben Shitrit (Novee Security) |