Vulnerabilidade de autenticação incorrecta no componente principal HTTP da plataforma Apache Camel. Esta questão afeta o Apache Camel: from 4.8.0 antes 4.22.0.
O servidor HTTP integrado ao camelo- principal pode proteger seus endpoints com a autenticação do JWT, configurado através da autenticaçãoAtivado juntamente com as propriedades do keystore do JWT. JWTAAuthenticationConfigurer.buildJwtOptions retornou nulo quando nem jwtIssuer nem jwtAudience foram configurados, e o chamador então pulou a chamada JWTAuthOptions.setJWTOptions inteiramente, assim a instância Vert.x JWTAuth foi construída a partir da loja de chaves sozinho. O resultado foi que os tokens de entrada foram verificados apenas para assinatura e caducidade: as alegações iss e aud não foram validadas. Nada sinalizou isso - o servidor começou normalmente e não reportou avisos - por isso uma implantação configurou a forma documentada aplicada silenciosamente menos do que o operador acreditava que tinha habilitado, e a própria documentação do componente apresentou a assinatura e a verificação de validade como o padrão com o emitente e o público como um extra opcional. Tanto o servidor de aplicativos como o servidor de gestão foram afetados, porque a omissão estava em cada um dos dois caminhos de autenticação configurados. Qualquer símbolo inexpirado assinado por qualquer chave, os trusts de teclas configurados foram, portanto, aceitos, independentemente de qual emitente o acuntou ou qual audiência ele foi destinado. O alcance depende do conjunto de confiança da loja de teclas: onde a chave de assinatura pertence a um provedor de identidade compartilhado ou multi- locatário, é aceite um token legitimamente emitido para um público totalmente diferente, enquanto uma loja de teclas com um signer dedicado o reduz para reutilizar os tokens cunhados para outros serviços dentro do mesmo domínio de confiança. As opções jwtIssuer e jwtAudience não existiam antes 4.21.0, assim em versões anteriores não havia nenhuma forma suportada de fazer com que estas reivindicações fossem executadas. Os usuários são recomendados para atualizar para a versão 4.22.0, que corrige o problema. De 4.22.0 o servidor se recusa a iniciar quando um keystore JWT está configurado, mas nem jwtIssuer nem jwtAudience estão definidas, nomeando as propriedades envolvidas, e uma implantação que realmente queira a validação de assinatura e validação de validação só deve dizer isso explicitamente com a nova opção jwtAllowMissingIssuerAndAudience, que predefiniu para false. Este comportamento é fixado apenas no 4.22.0. O 4.14.9 e 4.18.4 as versões não alteram o padrão: eles adicionam as opções jwtIssuer e jwtAudience para que os operadores nessas linhas de manutenção possam impor os créditos por configuração, e uma instalação que atualiza para 4.14.9 ou 4.18.4 sem também configurar pelo menos uma dessas duas propriedades ainda está aceitando qualquer símbolo inexpirado assinado por uma chave confiável. Utilizadores ligados 4.14.x ou 4.18.x deve, portanto, atualizar para 4.14.9 ou 4.18.4 e então definir jwtIssuer, jwtAudience, ou ambos. Releases from 4.8.0 até e incluindo 4.21 O.x não oferece nenhuma forma de fazer cumprir estes pedidos e deve ser movido para uma versão que o faça. Independentemente da versão, restringe a loja de teclas JWT ao menor conjunto de confiança possível - idealmente um assinante dedicado a este serviço em vez de uma chave de fornecedor de identidade compartilhada - e onde um gateway já valida o emitente e o público em frente ao servidor, garanta que não possa ser ignorado.
O ticket JIRA: 24281 refere- se aos vários commits que resolveram o problema e tem mais detalhes. O protetor fechado por falha não pôde ser retroportado. As opções jwtIssuer e jwtAudience foram introduzidas somente no 4.21.0 por CAMEL- 23525, assim em camelo- 4.18.x e camelo- 4.14.x não havia nada que um operador pudesse definir para satisfazer o requisito e o guarda teria quebrado cada implantação do JWT nos ramos sem nenhum remédio disponível.
Registro de aconselhamento: GHSA- fpm 2 - m 4 - O que é isso? Identificadores relacionados: CVE- 2026 - 66908.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 24 T 18: 31: 51.000 Z e lista a sua última modificação como 2026 - 08 - 28 T 21: 56: 58.000 Z.
Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N.
Informações sobre software e versão afetadas: Pacote Maven org.apache.camel:camel-platform-http-main — ECOSYSTEM: introduzido 4.8.0, corrigido 4.22.0.
Classificação e evidência: identificadores de fraqueza CWE- 287. O registro contém 12 suporte de referências nestes tipos: AVISO, WEB, EMBALAGEM.