CVE-2026-2366

LOW CVSS 3.1: 3,1 EPSS 0.03%
Обновлено 2 апреля 2026
Keycloak
Параметр Значение
CVSS 3,1 (LOW)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Keycloak
Публичный эксплойт Нет

В Keycloak обнаружена ошибка. Уязвимость обхода авторизации в Keycloak Admin API позволяет любому аутентифицированному пользователю, даже без прав администратора, перечислять членство в организации других пользователей. Раскрытие информации происходит, если злоумышленник знает уникальный идентификатор жертвы (UUID) и включена функция «Организации».

Показать оригинальное описание (EN)

A flaw was found in Keycloak. An authorization bypass vulnerability in the Keycloak Admin API allows any authenticated user, even those without administrative privileges, to enumerate the organization memberships of other users. This information disclosure occurs if the attacker knows the victim's unique identifier (UUID) and the Organizations feature is enabled.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1