PT-2026-55890 · Apache · Apache Camel

·

CVE-2026-46455

·

Publicado

2026-07-06

·

Atualizado

2026-07-14

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 4.18.0 até 4.18.2 Apache Camel versões 4.19.0 até 4.20.x
Description A expiração insuficiente de sessão no Componente Keycloak do Apache Camel ocorre porque a função KeycloakSecurityHelper.parseAndVerifyAccessToken() não aplica o predicado IS ACTIVE. Este predicado é responsável por validar as reivindicações exp (expiração) e nbf (não antes) de um token. Consequentemente, embora o auxiliar verifique a assinatura, o assunto e o emissor do token, ele não impõe a janela de validade, permitindo que tokens de acesso expirados ou ainda não válidos sejam aceitos como válidos para a autenticação de solicitações recebidas.
Recommendations Atualizar para a versão 4.18.3 para aqueles que utilizam a linha de lançamento 4.18.x. Atualizar para a versão 4.21.0. Como mitigação temporária, valide as reivindicações exp e nbf do token de acesso na rota antes de confiar nele. Mantenha os tempos de vida dos tokens de acesso do Keycloak curtos. Garanta que qualquer gateway upstream ou servidor de recursos também valide a janela de validade do token.

Exploit

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46455
GHSA-MQWC-6QWC-V9GQ

Produtos afetados

Apache Camel