CVE-2026-19611: Red Hat Build Of Apache Camel 3.33.3.sp2

High severity, CVSS 7.4. EPSS: 0.8% chance of exploitation in the next 30 days.

A flaw was found in WildFly Elytron. Password hashing and verification normalize input with Unicode NFKC, which can collapse fullwidth characters to ASCII equivalents. A remote attacker can more easily guess affected passwords by using an ASCII-only dictionary against accounts whose passwords were intended to include those non-ASCII characters, leading to unauthorized access.

Affected products

  • Red Hat Red Hat Build Of Apache Camel 3.33.3.sp2: before 2.8.4.Final-redhat-00002 (fixed in 2.8.4.Final-redhat-00002)
  • Red Hat Red Hat Build Of Apache Camel 4 For Quarkus 3
  • Red Hat Red Hat Build Of Debezium 3
  • Red Hat Red Hat Build Of Keycloak
  • Red Hat Red Hat Build Of Quarkus 3.27.5.sp2
  • Red Hat Red Hat Build Of Quarkus 3.33.3.sp2
  • Red Hat Red Hat Data Grid 8
  • Red Hat Red Hat JBoss Enterprise Application Platform 7
  • Red Hat Red Hat JBoss Enterprise Application Platform 8
  • Red Hat Red Hat JBoss Enterprise Application Platform Expansion Pack
  • Red Hat Red Hat Single Sign-On 7

Published 2026-08-20. Last modified 2026-10-10.