„`html
CVE-2026-46455: Insufficient Session Expiration in Apache Camel Keycloak Component
Zusammenfassung
Eine kritische Sicherheitslücke wurde in der Apache Camel Keycloak-Komponente identifiziert. Die Schwachstelle ermöglicht die Akzeptanz abgelaufener oder noch nicht gültiger Access-Token aufgrund unzureichender Validierungsprüfungen. Dies gefährdet die Authentifizierungssicherheit von Anwendungen, die auf diesem Komponenten-Helper basieren.
Betroffene Systeme
- Apache Camel 4.18.0 bis 4.18.2
- Apache Camel 4.19.0 bis 4.20.x
Nicht betroffen: Apache Camel ab Version 4.18.3 oder 4.21.0
Technische Details
Die Komponente KeycloakSecurityHelper.parseAndVerifyAccessToken implementiert einen TokenVerifier mit unvollständiger Validierung. Der Helper ruft nur withChecks() auf, wodurch die Standard-Sicherheitsprüfungen nicht geladen werden. Dies führt dazu, dass das kritische IS_ACTIVE-Prädikat nicht ausgeführt wird.
Auswirkungen:
- Token-Signatur und Aussteller werden validiert
- Ablauf- (
exp) und GĂĽltigkeitsbeginn-Claims (nbf) werden nicht ĂĽberprĂĽft - Abgelaufene Token werden akzeptiert
- Noch nicht gĂĽltige Token werden akzeptiert
Empfohlene Massnahmen
Sofortmassnahmen:
- Upgrade auf Apache Camel 4.18.3 oder 4.21.0
- Token-Validierung auf Gateway- oder Ressourcen-Server-Ebene implementieren
- Token-Ablauf- und GĂĽltigkeitsbeginn-Claims in Routes manuell prĂĽfen
- Access-Token-Lebensdauer in Keycloak minimieren
Bewertung
| CVSS-Score: | 9.8 (Critical) |
| Angriffsvektor: | Network |
| Authentifizierung erforderlich: | Nein |
| Patch verfĂĽgbar: | Ja |
„`