PT-2026-96043 · Red Hat · Keycloak
CVE-2026-94215
·
Publicado
2026-09-21
·
Atualizado
2026-09-21
CVSS v3.1
5.5
Média
| Vetor | AV:N/AC:H/PR:H/UI:N/S:U/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Keycloak (versões afetadas não especificadas)
Description
Uma falha foi encontrada na Admin REST API do Keycloak. A API utiliza um cache em memória por requisição para resolver clientes através de seu identificador único, mas não verifica se o cliente pertence ao realm especificado no caminho da requisição. Isso permite que um administrador com privilégios limitados leia ou modifique configurações sensíveis de clientes no realm master ao acessá-los por meio de um realm sob seu controle. A exploração bem-sucedida pode levar à exposição de credenciais de clientes ou ao redirecionamento de tentativas de login administrativo para sites maliciosos.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keycloak