Keycloak - CVE-2026-74909
Date de publication :
Il s'agit d'une vulnérabilité dans le module d'application des politiques (policy enforcer) du composant Authorization Services de Keycloak.
Keycloak est une solution open source de gestion des identités et des accès. Elle assure l'authentification unique, la fédération d'identité et le contrôle d'accès pour des applications web et des services, au moyen des protocoles OpenID Connect, OAuth2 et SAML. Elle intègre un module de contrôle d'autorisation fin, nommé Authorization Services, qui définit des politiques de sécurité au niveau des ressources protégées par une application cliente. Red Hat en distribue une version commerciale supportée, sous les noms Red Hat build of Keycloak et, pour la génération précédente du produit, Red Hat Single Sign-On.
Ce composant compare chaque requête web entrante à des politiques de sécurité définies pour protéger des ressources d'application. Avant cette comparaison, l'adresse de la requête doit être normalisée, c'est-à-dire ramenée à une forme canonique unique. Un correctif antérieur avait ajouté une suppression des paramètres matriciels, des segments de chemin introduits par un point-virgule suivi d'un nom et d'une valeur, avant cette comparaison. Ce correctif reste incomplet. Il ne traite pas le cas où ce point-virgule séparateur est encodé en pourcentage plutôt qu'écrit littéralement dans l'URL. Un attaquant authentifié peut donc insérer un point-virgule encodé, ou un segment de traversée de répertoire encodé, dans le chemin de sa requête. Le module d'application des politiques ne reconnaît alors plus la forme canonique réelle de la ressource visée. Il applique en conséquence une politique de sécurité moins restrictive que celle réellement configurée pour cette ressource.
Elle permet à un utilisateur déjà authentifié d'accéder sans autorisation à des points de terminaison d'administration ou à des données d'application normalement protégés par le policy enforcer.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Contournement de la politique de sécurité
Exploitation
CWE-862 : Missing Authorization
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Keycloak (projet open source), branche 26.4, versions antérieures à 26.4.16
• Keycloak (projet open source), branche 26.6, versions antérieures à 26.6.7
• Keycloak (projet open source), branche 26.7, versions antérieures à 26.7.4
• Red Hat build of Keycloak 26.4, versions antérieures à 26.4.16-2 (paquet RPM) et antérieures à 26.4-26 (image conteneur)
• Red Hat build of Keycloak 26.6, versions antérieures à 26.6.7-3 (paquet RPM) et antérieures à 26.6-20 (image conteneur)
Solutions ou recommandations
• Keycloak (projet open source) 26.6.7 et supérieures, pour la branche 26.6
• Keycloak (projet open source) 26.7.4 et supérieures, pour la branche 26.7
• Red Hat build of Keycloak 26.4.16-2 et supérieures (RPM) / 26.4-26 et supérieures (conteneur), via RHSA-2026:68276 et RHSA-2026:68280
• Red Hat build of Keycloak 26.6.7-3 et supérieures (RPM) / 26.6-20 et supérieures (conteneur), via RHSA-2026:68277 et RHSA-2026:68278
• Red Hat Single Sign-On 7 : non affecté selon Red Hat. Cette branche est en fin de cycle de développement, sa dernière version majeure étant la 7.6, désormais maintenue uniquement par mises à jour cumulatives. Red Hat recommande la migration vers Red Hat build of Keycloak.