Ad

CVE-2026-15571

HIGH CVSS 3.1: 7,3 EPSS 0.33%
Обновлено 20 августа 2026
Keycloak
Параметр Значение
CVSS 7,3 (HIGH)
Тип уязвимости CWE-341
Поставщик Keycloak
Публичный эксплойт Нет

Ошибка была обнаружена в устаревшей конечной точке привязки учетных записей, инициируемой клиентом, в Keycloak, широко используемом решении для управления идентификацией и доступом с открытым исходным кодом. Механизм, используемый для защиты процесса привязки учетных записей от несанкционированных запросов, основан на хеше, который может быть предсказан вредоносным клиентом OIDC. Обманным путем заставляя пользователя пройти аутентификацию, клиент, контролируемый злоумышленником, может подделать действительный URL-адрес ссылки для подключения учетной записи жертвы к внешнему удостоверению злоумышленника.

Это приводит к полному захвату учетной записи, позволяя злоумышленнику войти в систему как жертва.

Показать оригинальное описание (EN)

A flaw was found in the legacy client-initiated account-linking endpoint of Keycloak, a widely used open-source identity and access management solution. The mechanism used to protect the account-linking process from unauthorized requests relies on a hash that can be predicted by a malicious OIDC client. By tricking a user into authenticating, an attacker-controlled client can forge a valid linking URL to connect the victim's account to an attacker's external identity. This results in a full account takeover, allowing the attacker to log in as the victim.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)