Vulnerabilidad en componente KeycloakSecurityPolicy de Apache Camel Keycloak (CVE-2026-23552)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
23/02/2026
Última modificación:
23/02/2026
Descripción
Elusión de la aceptación de tokens entre dominios (realms) en el componente KeycloakSecurityPolicy de Apache Camel Keycloak.<br />
<br />
La política de seguridad KeycloakSecurityPolicy de Camel-Keycloak no valida la declaración &#39;iss&#39; (emisor) de los tokens JWT contra el dominio (realm) configurado. Un token emitido por un dominio (realm) de Keycloak es aceptado silenciosamente por una política configurada para un dominio (realm) completamente diferente, rompiendo el aislamiento de inquilinos.<br />
Este problema afecta a Apache Camel: desde la versión 4.15.0 hasta antes de la 4.18.0.<br />
<br />
Se recomienda a los usuarios actualizar a la versión 4.18.0, que corrige el problema.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA



