PT-2026-93414 · Red Hat+1 · Keycloak+1

·

CVE-2026-76187

·

Publicado

2026-09-16

·

Atualizado

2026-09-21

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas apache-airflow-providers-keycloak versões anteriores a 0.10.0
Descrição O endpoint de token não autenticado aceita uma concessão de credenciais de cliente (client-credentials grant) para qualquer cliente confidencial registrado no realm do Keycloak, em vez de restringi-lo apenas ao cliente configurado para o Airflow. Como não há uma lista de permissões (allowlist) que restrinja quais IDs de cliente podem se autenticar, as credenciais de um aplicativo não relacionado que compartilhe o mesmo realm são aceitas como credenciais de login válidas do Airflow, fazendo com que o Airflow gere um token de sessão assinado para a conta de serviço desse aplicativo. Além disso, o endpoint permite tentativas de adivinhação de credenciais não autenticadas contra o Keycloak usando a identidade do Airflow. Este problema afeta implantações que utilizam o gerenciador de autenticação Keycloak cujo realm é compartilhado com outros clientes confidenciais. Um invasor com credenciais válidas de qualquer um desses clientes pode obter acesso a qualquer endpoint que exija autenticação, além das permissões detidas por essa conta de serviço específica.
Recomendações Atualize para a versão 0.10.0 ou posterior.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76187

Produtos afetados

Keycloak
Apache Airflow Providers Keycloak