Ad

CVE-2026-16442

HIGH CVSS 3.1: 7,4
Обновлено 5 августа 2026
Keycloak
Параметр Значение
CVSS 7,4 (HIGH)
Тип уязвимости CWE-346 (Ошибка проверки источника)
Поставщик Keycloak
Публичный эксплойт Нет

В компоненте SAML-брокера Keycloak, который используется для управления федерацией удостоверений и аутентификацией пользователей, была обнаружена уязвимость. Проблема возникает из-за того, что конечная точка единого входа, инициированная IdP, не может проверить, ограничен ли поставщик только связыванием учетных записей. Это позволяет злоумышленнику, контролирующему связанную вышестоящую учетную запись, обойти ограничения входа в систему и получить полный доступ к локальной учетной записи пользователя.

Показать оригинальное описание (EN)

A flaw was found in the SAML broker component of Keycloak, which is used to manage identity federation and user authentication. The issue occurs because the IdP-initiated Single Sign-On endpoint fails to check if a provider is restricted to account linking only. This allows an attacker with control over a linked upstream identity to bypass login restrictions and gain full access to a local user account.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1