PT-2026-68169 · Red Hat · Keycloak

CVE-2026-16443

·

Publicado

2026-08-05

·

Atualizado

2026-08-25

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Red Hat Build of Keycloak (versões afetadas não especificadas)
Descrição Uma falha foi encontrada na funcionalidade de importação de metadados SAML do componente keycloak-services, que é o motor central para o brokering de identidade. Ao importar metadados de provedores de identidade que carecem de atributos de uso específicos para chaves, o sistema desativa incorretamente a validação de assinatura para respostas SAML, mesmo que um certificado de assinatura seja fornecido. Isso permite que um invasor não autenticado forje uma resposta SAML e obtenha acesso não autorizado a uma conta de usuário ao conhecer seu identificador externo.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-KEYCLOAK-2026-16443
CVE-2026-16443

Produtos afetados

Keycloak