PT-2026-95069 · Oracle+2 · Mysql Server+2

CVE-2026-90997

·

Publicado

2026-09-16

·

Atualizado

2026-09-19

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Keycloak versões 26.7.0 through 26.7.3
Description Uma falha existe quando o software é implantado em modo stateless utilizando MySQL ou MariaDB. Uma divergência na semântica de contagem de linhas entre o driver do banco de dados e a lógica da aplicação permite que o mecanismo de proteção contra replay de artefatos de segurança de uso único seja ignorado. Um invasor que intercepte artefatos como asserções de cliente JWT, provas DPoP ou códigos de senha de uso único (TOTP) pode reutilizá-los para obter acesso não autorizado ao fluxo de login ou ao endpoint de token.
Recommendations Atualize para a versão 26.7.4 ou posterior. Configure o parâmetro JDBC useAffectedRows=true.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-90997

Produtos afetados

Keycloak
Mariadb
Mysql Server