PT-2026-80920 · Apache · Apache Camel

·

CVE-2026-66908

·

Publicado

2026-08-24

·

Atualizado

2026-08-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Apache Camel versões 4.8.0 até 4.21.x Apache Camel versões 4.14.x até 4.14.8 Apache Camel versões 4.18.x até 4.18.3
Description Um problema de autenticação inadequada existe no componente Apache Camel Platform HTTP Main. Quando o servidor HTTP incorporado é configurado para autenticação JWT usando authenticationEnabled e propriedades de keystore JWT, a função JWTAuthenticationConfigurer.buildJwtOptions() pode retornar nulo se nem jwtIssuer nem jwtAudience estiverem configurados. Isso faz com que o sistema ignore a chamada JWTAuthOptions.setJWTOptions(), resultando em uma instância Vert.x JWTAuth que valida apenas a assinatura e a expiração do token. Consequentemente, as reivindicações de emissor (iss) e audiência (aud) não são validadas, permitindo que qualquer token não expirado assinado por uma chave confiável no keystore seja aceito, independentemente da audiência ou emissor pretendidos. Isso afeta tanto o servidor de aplicação quanto o servidor de gerenciamento.
Recommendations Para as versões 4.8.0 até 4.21.x, atualize para a versão 4.22.0. Para as versões 4.14.x até 4.14.8, atualize para a versão 4.14.9 e configure jwtIssuer, jwtAudience, ou ambos. Para as versões 4.18.x até 4.18.3, atualize para a versão 4.18.4 e configure jwtIssuer, jwtAudience, ou ambos. Restrinja o keystore JWT ao menor conjunto de confiança possível, preferencialmente usando um assinador dedicado ao serviço. Garanta que qualquer gateway que valide o emissor e a audiência à frente do servidor não possa ser ignorado.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66908
GHSA-FPM2-M4QQ-WGHR

Produtos afetados

Apache Camel