Ad

CVE-2026-16100

MEDIUM CVSS 3.1: 6,5 EPSS 0.31%
Обновлено 10 августа 2026
Prometheus
Параметр Значение
CVSS 6,5 (MEDIUM)
Уязвимые версии 26.6 — 26.6.5
Устранено в версии 26.6.5
Тип уязвимости CWE-770 (Выделение ресурсов без ограничений)
Поставщик Prometheus
Публичный эксплойт Нет

В записи метрик пользовательских событий Keycloak была обнаружена ошибка. Когда метрики включены, система записывает необработанные сообщения об ошибках из-за неудачных операций с учетной записью в виде меток метрик Prometheus. Поскольку эти сообщения об ошибках могут включать вводимые пользователем данные, например несуществующие идентификаторы клиентов, аутентифицированный пользователь может создать огромное количество уникальных записей показателей, что в конечном итоге приведет к исчерпанию системной памяти и приведет к сбою службы или ее недоступности.

Показать оригинальное описание (EN)

A flaw was found in the user-event metrics recording of Keycloak. When metrics are enabled, the system records raw error messages from failed account operations as Prometheus metric labels. Because these error messages can include user-supplied input like nonexistent client IDs, an authenticated user can create a massive number of unique metric entries, eventually exhausting system memory and causing the service to crash or become unavailable.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Redhat Build_Of_Keycloak
cpe:2.3:a:redhat:build_of_keycloak:*:*:*:*:*:*:*:*
26.6 26.6.5