Ad

CVE-2026-18207

MEDIUM CVSS 3.1: 6,5 EPSS 0.31%
Обновлено 30 июля 2026
Keycloak
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-285 (Некорректная авторизация)
Поставщик Keycloak
Публичный эксплойт Нет

В механизме применения клиентской политики Keycloak была обнаружена уязвимость. Проблема возникает, когда система проверяет членство в группе по имени, а не по уникальному идентификатору. Злоумышленник с привилегиями управления клиентами может обойти политику безопасности, присоединившись к группе с совпадающим именем в другой части иерархии групп, что потенциально позволит ему регистрировать или обновлять клиентов без соблюдения необходимых профилей усиления безопасности.

Показать оригинальное описание (EN)

A flaw was found in the client policy enforcement mechanism of Keycloak. The issue occurs when the system checks group membership by name instead of a unique identifier. An attacker with client management privileges could bypass security policies by joining a group with a matching name in a different part of the group hierarchy, potentially allowing them to register or update clients without following required security hardening profiles.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1