PT-2026-66728 · Red Hat · Keycloak

CVE-2026-18215

·

Publicado

2026-07-31

·

Atualizado

2026-08-31

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Keycloak (versões afetadas não especificadas)
Descrição O Keycloak permite que usuários se autentiquem usando contas da Microsoft com restrições limitadas a uma organização (tenant) específica. Uma falha ocorre quando essa restrição de tenant é ignorada durante o processo de troca de token (token exchange). Isso permite que um invasor com um token válido da Microsoft de uma organização não relacionada ignore a restrição e obtenha acesso não autorizado ao realm do Keycloak, o que pode levar à exposição de dados sensíveis ou a ações não autorizadas.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-KEYCLOAK-2026-18215
CVE-2026-18215

Produtos afetados

Keycloak