CVE-2026-46455
Apache Camel:Camel-Keycloak:由于 TokenVerifier 中缺少 IS_ACTIVE 检查,访问令牌的有效期窗口未被验证,从而允许接受已过期的令牌
- 已发布
- 2026年7月6日
- 已更新
- 2026年7月6日
- 分配 CNA
- apache
- 观察到的证据
- 2026年8月6日
初级CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H低 · 未来 30 天
- 百分位
- 51.0%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Apache Camel Keycloak 组件中存在会话过期不足漏洞。camel-keycloak 安全辅助类 KeycloakSecurityHelper.parseAndVerifyAccessToken 在构建 Keycloak TokenVerifier 时,使用 withChecks(...) 仅包含 subject-exists 检查和 realm-URL(issuer)检查。Keycloak 的 TokenVerifier.withChecks(...) 会向初始为空的检查列表追加内容——仅当调用 withDefaultChecks() 时才会安装上游默认检查——因此内置的 IS_ACTIVE 谓词(用于验证令牌的 exp(过期时间)和 nbf(生效时间)声明)永远不会被应用。结果,该辅助类验证了令牌签名、subject 和 issuer,但未强制执行令牌的有效期窗口:已过期或尚未生效的访问令牌会被视为有效。依赖此辅助类对入站请求进行身份验证的路由,因此会接受超出其预期生命周期的访问令牌。此问题影响 Apache Camel:4.18.0 至 4.18.3 之前版本,以及 4.19.0 至 4.21.0 之前版本。建议用户升级至修复该问题的 4.21.0 版本。如果用户使用 4.18.x 发布流,则建议升级至 4.18.3。该修复使 KeycloakSecurityHelper.parseAndVerifyAccessToken 包含 TokenVerifier.IS_ACTIVE 检查,从而拒绝已过期或尚未生效的访问令牌,使该辅助类与 Keycloak 的默认检查集保持一致。对于无法立即升级的部署,请在辅助类之外强制执行令牌过期——例如在路由中信任访问令牌之前验证其 exp/nbf 声明,保持 Keycloak 访问令牌生命周期较短,并确保任何上游网关或资源服务器也验证令牌的有效期窗口。
来源
1CVE-2026-46455 复现工具 — Apache Camel camel-keycloak 缺少 TokenVerifier.IS_ACTIVE 检查(过期的访问令牌被接受)
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。