Keycloak - CVE-2026-15572
Date de publication :
Il s'agit d'une vulnérabilité d'autorisation incorrecte / contournement de politique par asymétrie de contrôle dans Keycloak, au niveau du mécanisme de sécurité Dynamic Client Registration (DCR).
Keycloak est une solution open source de gestion des identités et des accès, permettant l'authentification unique (SSO), la fédération d'identité et la délivrance de jetons pour des applications tierces.
Elle permet à un attaquant de s'élever du statut d'utilisateur avec droits de client registration au statut d'administrateur complet du realm (la totalité des prérogatives de gestion Keycloak sur ce realm).
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Exécution de code arbitraire (à distance)
• Élévation de privilèges
• Atteinte à la confidentialité des données
• Atteinte à l'intégrité des données
• Déni de service (à distance)
Exploitation
CWE-843 : Access of Resource Using Incompatible Type ('Type Confusion')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Red Hat build of Keycloak 26.4 versions antérieures à 26.4-22 (composants conteneurisés)
• Red Hat build of Keycloak 26.6 versions antérieures à 26.6.5-1
Solutions ou recommandations
• Mettre à jour vers la version 26.4-22 et supérieures (composants conteneurisés)
• Mettre à jour vers la version 26.6.5-1 et supérieures