PT-2026-95069 · Oracle+2 · Mysql Server+2
CVE-2026-90997
·
Publicado
2026-09-16
·
Atualizado
2026-09-19
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Keycloak versões 26.7.0 through 26.7.3
Description
Uma falha existe quando o software é implantado em modo stateless utilizando MySQL ou MariaDB. Uma divergência na semântica de contagem de linhas entre o driver do banco de dados e a lógica da aplicação permite que o mecanismo de proteção contra replay de artefatos de segurança de uso único seja ignorado. Um invasor que intercepte artefatos como asserções de cliente JWT, provas DPoP ou códigos de senha de uso único (TOTP) pode reutilizá-los para obter acesso não autorizado ao fluxo de login ou ao endpoint de token.
Recommendations
Atualize para a versão 26.7.4 ou posterior.
Configure o parâmetro JDBC
useAffectedRows=true.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keycloak
Mariadb
Mysql Server