Keycloak - CVE-2026-15572

Date de publication :

Il s'agit d'une vulnérabilité d'autorisation incorrecte / contournement de politique par asymétrie de contrôle dans Keycloak, au niveau du mécanisme de sécurité Dynamic Client Registration (DCR).

Keycloak est une solution open source de gestion des identités et des accès, permettant l'authentification unique (SSO), la fédération d'identité et la délivrance de jetons pour des applications tierces.

Elle permet à un attaquant de s'élever du statut d'utilisateur avec droits de client registration au statut d'administrateur complet du realm (la totalité des prérogatives de gestion Keycloak sur ce realm).

 

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Exécution de code arbitraire (à distance)
•   Élévation de privilèges
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données
•   Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-843 : Access of Resource Using Incompatible Type ('Type Confusion')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Red Hat build of Keycloak 26.4 versions antérieures à 26.4.14-1
•   Red Hat build of Keycloak 26.4 versions antérieures à 26.4-22 (composants conteneurisés)
•   Red Hat build of Keycloak 26.6 versions antérieures à 26.6.5-1

Solutions ou recommandations

•   Mettre à jour vers la version 26.4.14-1 et supérieures
•   Mettre à jour vers la version 26.4-22 et supérieures (composants conteneurisés)
•   Mettre à jour vers la version 26.6.5-1 et supérieures