Autenticação incorrecta, Autenticação perdida para função crítica, não falhando de forma segura ("Aberto falhando") vulnerabilidade no componente de teclado Apache Camel. A Política de Segurança de Keycloak de camelo protege uma rota executando KeycloakSecurityProcessor. beforeProcess(), que realiza três verificações em sequência: rejeita um pedido que não tem token de acesso, então - somente se for necessárioRoles não está vazio - valida os papéis, e - somente se for necessárioPermissões não estão vazias - valida as permissões. A verificação criptográfica real do token de acesso ao portador (assinatura, emitente e expiração para um JWT local, ou estado ativo e emitente para introspecção de token) é realizada exclusivamente dentro dessas verificações de papel e permissão. KeycloakSecurityPolicy predefinidoRoles e requisitoPermissões para vaziar - que é a 'Configuração Básica' documentada - por isso, em uma rota configurada dessa forma, as verificações de papel e permissão são ignoradas e o token de acesso nunca é verificado. A verificação da presença do token ainda rejeita um token faltante, mas um token inválido é aceito: qualquer valor não nulo no cabeçalho Autorização: Portador - incluindo uma string arbitrária ou um JWT forjado, não assinado - passa a política e o pedido chega à rota protegida, sem cheque de assinatura, emissor ou expiração e sem solicitação para Keycloak. O token é lido a partir do cabeçalho do pedido de entrada, porque permite que o token FromHeader seja verdadeiro. Como a razão normal para colocar uma rota por trás desta política é que a rota realiza trabalho no lado do servidor, o bypass resulta em acesso não autenticado a esse trabalho; onde a rota protegida se encaminha para um produtor capaz de executar código, ele pode resultar em execução de código remoto não autenticada. Este defeito é independente do CVE- 2026 - 23552: que a questão se referia ao crédito do emitente e foi corrigida adicionando uma verificação dentro da rotina de verificação, mas aqui a rotina de verificação não é alcançada de modo algum na configuração padrão, por isso o defeito permanece. Este problema afeta o Apache Camel: from 4.15.0 antes 4.18.3, a partir de 4.19.0 antes 4.21.0. Os usuários são recomendados para atualizar para a versão 4.21.0, que corrige o problema. Se os usuários estiverem no 4.18.x libera o stream, então eles são sugeridos para atualizar 4.18.3. Para implantações que não possam atualizar imediatamente, configure um papel não vazio necessárioPermissões ou permissões necessárias em cada keycloakSecurityPolicy para que o caminho de verificação de token seja exercido, set permitToken FromHeader para falso onde o token não é esperado do cabeçalho do pedido, ou executar verificação de token na camada de framework antes da política.

O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 53913 foi publicado em 2026 - 07 - 06 T 09: 16: 38.753 Z e última modificação em 2026 - 07 - 09 T 03: 03: 58.543 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 9.8, gravidade CRÍTICA, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 3.9, pontuação de impacto 5.9; CVSS.

Classificações de fraqueza associadas: CWE- 287, CWE- 306, CWE- 636.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: apache camel.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.