PT-2026-52509 · Red Hat · Keycloak

·

CVE-2026-9799

·

Publicado

2026-06-25

·

Atualizado

2026-08-25

CVSS v3.1

4.6

Média

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Keycloak (versões afetadas não especificadas)
Description Uma falha em org.keycloak.authorization permite que um usuário autenticado que possua um ticket de permissão User-Managed Access (UMA) para um único recurso ignore o controle de acesso por recurso. Ao usar um prefixo de solicitação de permissão específico, o usuário pode obter acesso não autorizado a todos os recursos do mesmo tipo dentro do mesmo servidor de recursos. Isso ocorre quando o servidor de recursos está configurado no modo de aplicação de política PERMISSIVE e afeta recursos tipados com ownerManagedAccess habilitado que não possuem uma política de proteção explícita. Isso pode levar à divulgação não autorizada de informações ou modificação de recursos.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

DoS

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-KEYCLOAK-2026-9799
CVE-2026-9799

Produtos afetados

Keycloak