PT-2026-68169 · Red Hat · Keycloak
CVE-2026-16443
·
Publicado
2026-08-05
·
Atualizado
2026-08-25
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Red Hat Build of Keycloak (versões afetadas não especificadas)
Descrição
Uma falha foi encontrada na funcionalidade de importação de metadados SAML do componente
keycloak-services, que é o motor central para o brokering de identidade. Ao importar metadados de provedores de identidade que carecem de atributos de uso específicos para chaves, o sistema desativa incorretamente a validação de assinatura para respostas SAML, mesmo que um certificado de assinatura seja fornecido. Isso permite que um invasor não autenticado forje uma resposta SAML e obtenha acesso não autorizado a uma conta de usuário ao conhecer seu identificador externo.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Improper Verification of Cryptographic Signature
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keycloak