PT-2026-68177 · Red Hat · Keycloak
CVE-2026-16100
·
Publicado
2026-08-05
·
Atualizado
2026-08-31
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Keycloak (versões afetadas não especificadas)
Descrição
Uma falha foi encontrada no processo de gravação de métricas de eventos de usuário. Quando as métricas estão habilitadas, o sistema registra mensagens de erro brutas de operações de conta malsucedidas como rótulos de métricas do Prometheus. Como essas mensagens de erro podem incluir entradas fornecidas pelo usuário, como IDs de clientes inexistentes, um usuário autenticado pode criar um número massivo de entradas de métricas únicas. Isso leva a uma cardinalidade de métricas ilimitada, que pode esgotar a memória do sistema e fazer com que o serviço trave ou fique indisponível.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
DoS
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keycloak