PT-2026-68177 · Red Hat · Keycloak

CVE-2026-16100

·

Publicado

2026-08-05

·

Atualizado

2026-08-31

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Keycloak (versões afetadas não especificadas)
Descrição Uma falha foi encontrada no processo de gravação de métricas de eventos de usuário. Quando as métricas estão habilitadas, o sistema registra mensagens de erro brutas de operações de conta malsucedidas como rótulos de métricas do Prometheus. Como essas mensagens de erro podem incluir entradas fornecidas pelo usuário, como IDs de clientes inexistentes, um usuário autenticado pode criar um número massivo de entradas de métricas únicas. Isso leva a uma cardinalidade de métricas ilimitada, que pode esgotar a memória do sistema e fazer com que o serviço trave ou fique indisponível.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

DoS

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-KEYCLOAK-2026-16100
CVE-2026-16100

Produtos afetados

Keycloak