PT-2026-96043 · Red Hat · Keycloak

CVE-2026-94215

·

Publicado

2026-09-21

·

Atualizado

2026-09-21

CVSS v3.1

5.5

Média

VetorAV:N/AC:H/PR:H/UI:N/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Keycloak (versões afetadas não especificadas)
Description Uma falha foi encontrada na Admin REST API do Keycloak. A API utiliza um cache em memória por requisição para resolver clientes através de seu identificador único, mas não verifica se o cliente pertence ao realm especificado no caminho da requisição. Isso permite que um administrador com privilégios limitados leia ou modifique configurações sensíveis de clientes no realm master ao acessá-los por meio de um realm sob seu controle. A exploração bem-sucedida pode levar à exposição de credenciais de clientes ou ao redirecionamento de tentativas de login administrativo para sites maliciosos.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-94215

Produtos afetados

Keycloak