Apache · Apache Camel · CVE-2026-66908
**Nome do Software Vulnerável e Versões Afetadas**
Apache Camel versões 4.8.0 até 4.21.x
Apache Camel versões 4.14.x até 4.14.8
Apache Camel versões 4.18.x até 4.18.3
**Description**
Um problema de autenticação inadequada existe no componente Apache Camel Platform HTTP Main. Quando o servidor HTTP incorporado é configurado para autenticação JWT usando `authenticationEnabled` e propriedades de keystore JWT, a função `JWTAuthenticationConfigurer.buildJwtOptions()` pode retornar nulo se nem `jwtIssuer` nem `jwtAudience` estiverem configurados. Isso faz com que o sistema ignore a chamada `JWTAuthOptions.setJWTOptions()`, resultando em uma instância Vert.x JWTAuth que valida apenas a assinatura e a expiração do token. Consequentemente, as reivindicações de emissor (`iss`) e audiência (`aud`) não são validadas, permitindo que qualquer token não expirado assinado por uma chave confiável no keystore seja aceito, independentemente da audiência ou emissor pretendidos. Isso afeta tanto o servidor de aplicação quanto o servidor de gerenciamento.
**Recommendations**
Para as versões 4.8.0 até 4.21.x, atualize para a versão 4.22.0.
Para as versões 4.14.x até 4.14.8, atualize para a versão 4.14.9 e configure `jwtIssuer`, `jwtAudience`, ou ambos.
Para as versões 4.18.x até 4.18.3, atualize para a versão 4.18.4 e configure `jwtIssuer`, `jwtAudience`, ou ambos.
Restrinja o keystore JWT ao menor conjunto de confiança possível, preferencialmente usando um assinador dedicado ao serviço.
Garanta que qualquer gateway que valide o emissor e a audiência à frente do servidor não possa ser ignorado.