PT-2026-23493 · Red Hat · Keycloak

·

CVE-2026-3009

·

Publicado

2026-03-05

·

Atualizado

2026-08-25

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Keycloak (versões afetadas não especificadas)
Descrição Uma falha de segurança no endpoint 'IdentityBrokerService.performLogin' permite que a autenticação prossiga usando um Provedor de Identidade (IdP) mesmo após ter sido desabilitado por um administrador. Um atacante que conheça o alias do IdP pode reutilizar uma solicitação de login gerada anteriormente para burlar essa restrição administrativa, comprometendo o controle de acesso e permitindo a autenticação não autorizada por meio de um provedor externo desativado.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

DoS

Incorrect Authorization

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-KEYCLOAK-2026-3009
CVE-2026-3009
GHSA-M297-3JV9-M927

Produtos afetados

Keycloak