Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en componente KeycloakSecurityPolicy de Apache Camel Keycloak (CVE-2026-23552)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/02/2026
Última modificación:
23/02/2026

Descripción

Elusión de la aceptación de tokens entre dominios (realms) en el componente KeycloakSecurityPolicy de Apache Camel Keycloak.<br /> <br /> La política de seguridad KeycloakSecurityPolicy de Camel-Keycloak no valida la declaración &amp;#39;iss&amp;#39; (emisor) de los tokens JWT contra el dominio (realm) configurado. Un token emitido por un dominio (realm) de Keycloak es aceptado silenciosamente por una política configurada para un dominio (realm) completamente diferente, rompiendo el aislamiento de inquilinos.<br /> Este problema afecta a Apache Camel: desde la versión 4.15.0 hasta antes de la 4.18.0.<br /> <br /> Se recomienda a los usuarios actualizar a la versión 4.18.0, que corrige el problema.