PT-2026-52506 · Red Hat · Keycloak

·

CVE-2026-9086

·

Publicado

2026-06-25

·

Atualizado

2026-08-25

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Keycloak (versões afetadas não especificadas)
Description Existe um problema onde um invasor remoto com privilégios administrativos, especificamente aqueles com a permissão manage-client ou acesso aos endpoints de registro de cliente, pode ignorar a validação do Uniform Resource Identifier (URI) do cliente. Ao registrar um cliente malicioso com um URI de redirecionamento especialmente criado usando um esquema javascript: ou data: insensível a maiúsculas e minúsculas, o invasor pode desencadear Cross-Site Scripting (XSS), que é uma técnica usada para injetar scripts maliciosos em páginas da web. Isso permite a execução de código arbitrário na origem do Keycloak quando uma vítima clica no link criado, como no fluxo de logout ou no Console de Administração.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-KEYCLOAK-2026-9086
CVE-2026-9086

Produtos afetados

Keycloak