JVNDB-2026-023033 | |
Apache Software FoundationのApache Camelにおける複数の脆弱性 | |
| 概要 | |
Apache Camel の Keycloak コンポーネントにおける不適切な認証、重要機能に対する認証の欠如、および安全に失敗しない(「Failing Open」)脆弱性です。camel-keycloak の KeycloakSecurityPolicy は、KeycloakSecurityProcessor.beforeProcess() を実行してルートを保護します。このメソッドは連続して3つのチェックを行います。まずアクセストークンを持たないリクエストを拒否し、次に requiredRoles が空でない場合にのみロールを検証し、さらに requiredPermissions が空でない場合にのみ権限を検証します。ベアラーアクセストークンの実際の暗号学的検証(ローカルJWTの場合は署名、発行者、有効期限の確認、トークンイントロスペクションの場合は有効状態と発行者の確認)は、これらのロールおよび権限のチェック内でのみ行われます。KeycloakSecurityPolicy は requiredRoles および requiredPermissions を空のまま(ドキュメント上の「基本設定」)にデフォルト設定しているため、そのように設定されたルートではロールと権限のチェックがスキップされ、したがってアクセストークンの検証が一切行われません。トークンの存在チェックは、トークンが欠落している場合に拒否しますが、不正なトークンは受け入れてしまいます。Authorization: Bearer ヘッダーに任意の非ヌル値、たとえば任意の文字列や偽造された署名なしJWTであってもポリシーが許可し、そのリクエストは署名、発行者、有効期限のチェックなしに保護されたルートに到達し、Keycloak への問い合わせも行われません。トークンは allowTokenFromHeader がデフォルトで true であるため、受信リクエストヘッダーから読み取られます。ルートをこのポリシーで保護する一般的な理由は、そのルートがサーバー側の処理を行うためですが、このバイパスにより、その処理へ認証されていないアクセスが発生します。保護されたルートがコード実行可能なプロデューサに転送する場合、認証なしのリモートコード実行が生じる可能性があります。この欠陥は CVE-2026-23552 とは独立しており、CVE-2026-23552 では発行者クレームに関わる問題が検証ルーチン内にチェックを追加することで解決されましたが、本件ではそもそも検証ルーチンに到達しないため、欠陥が残っています。この問題は Apache Camel のバージョン 4.15.0 から 4.18.3(未満)、および 4.19.0 から 4.21.0(未満)に影響します。ユーザーには本問題を修正したバージョン 4.21.0 へのアップグレードを推奨します。4.18.x 系列の利用者には 4.18.3 へのアップグレードを推奨します。すぐにアップグレードできない環境の場合は、すべての KeycloakSecurityPolicy に対し空でない requiredRoles または requiredPermissions を設定してトークン検証経路を確実に実行させること、トークンをリクエストヘッダーから受け取らない場合は allowTokenFromHeader を false に設定すること、またはポリシー適用前にフレームワーク層でトークン検証を行うことを推奨します。 | |
| CVSS による深刻度 (CVSS とは?) | |
|
CVSS v3 による深刻度
基本値: 9.8 (緊急) [その他]
| |
| 影響を受けるシステム | |
|
| |
Apache Software Foundation | |
本脆弱性の影響を受ける製品の詳細については、ベンダ情報および参考情報をご確認ください。 | |
| 想定される影響 | |
・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 | |
| 対策 | |
ベンダ情報を参照して適切な対策を実施してください。 | |
| ベンダ情報 | |
Apache Software Foundation | |
| CWEによる脆弱性タイプ一覧 CWEとは? | |
| |
| 共通脆弱性識別子(CVE) CVEとは? | |
|
| |
| 参考情報 | |
| |
| 更新履歴 | |
|
| 公表日 | 2026/07/06 |
| 登録日 | 2026/07/10 |
| 最終更新日 | 2026/07/10 |



