Ad

CVE-2026-16071

MEDIUM CVSS 3.1: 5,4
Обновлено 5 августа 2026
Keycloak
Параметр Значение
CVSS 5,4 (MEDIUM)
Поставщик Keycloak
Публичный эксплойт Нет

В поставщике хранилища LDAP компании Keycloak была обнаружена уязвимость, которая используется для объединения идентификаторов пользователей из внешних каталогов. Проблема возникает, когда делегированный администратор выполняет поиск с использованием отличительного имени (DN) определенной записи LDAP. Из-за отсутствия проверки система позволяет искать пользователей, находящихся за пределами настроенной границы поиска, что приводит к раскрытию информации об учетной записи из неавторизованных частей каталога и непреднамеренному импорту этих пользователей в локальное хранилище.

Показать оригинальное описание (EN)

A flaw was found in the LDAP storage provider of Keycloak, which is used to federate user identities from external directories. The issue occurs when a delegated administrator performs a search using a specific LDAP entry Distinguished Name (DN). Due to missing validation, the system allows lookups for users located outside the configured search boundary, leading to the disclosure of account information from unauthorized parts of the directory and unintended importing of those users into local storage.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

red hat:red hat build of keycloak 26.6.5 red hat:red hat single sign-on 7 red hat:red hat build of keycloak 26.6 red hat:red hat jboss enterprise application platform expansion pack red hat:red hat data grid 8 red hat:red hat build of keycloak 26.4.14 red hat:red hat build of keycloak 26.4