Ad

CVE-2026-18201

MEDIUM CVSS 3.1: 5,5 EPSS 0.30%
Обновлено 30 июля 2026
Keycloak
Параметр Значение
CVSS 5,5 (MEDIUM)
Тип уязвимости CWE-862 (Отсутствие авторизации)
Поставщик Keycloak
Публичный эксплойт Нет

Keycloak предоставляет способ управления поставщиками удостоверений и организациями через свой административный API. Была обнаружена ошибка, при которой администратор с разрешением на управление поставщиками удостоверений мог связать нового поставщика с организацией, не имея необходимых разрешений для управления этой организацией. Это может позволить неавторизованному администратору влиять на то, как пользователи входят в определенные организации.

Показать оригинальное описание (EN)

Keycloak provides a way to manage identity providers and organizations through its administrative API. A flaw was discovered where an administrator with permission to manage identity providers could link a new provider to an organization without having the required permissions to manage that organization. This could allow an unauthorized administrator to influence how users log into specific organizations.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1