PT-2026-77310 · Red Hat · Keycloak
CVE-2026-15571
·
Publicado
2026-08-18
·
Atualizado
2026-08-25
CVSS v3.1
7.3
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Keycloak (versões afetadas não especificadas)
Description
Uma falha foi encontrada no endpoint legado de vinculação de conta iniciada pelo cliente do Keycloak. O mecanismo utilizado para proteger o processo de vinculação de conta contra solicitações não autorizadas baseia-se em um hash que pode ser previsto por um cliente OIDC malicioso. Ao enganar um usuário para que ele se autentique, um cliente controlado por um invasor pode forjar uma URL de vinculação válida para conectar a conta da vítima a uma identidade externa do invasor, resultando no controle total da conta.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keycloak