CVE-2026-2575

MEDIUM CVSS 3.1: 5,3 EPSS 0.04%
Обновлено 18 марта 2026
Keycloak
Параметр Значение
CVSS 5,3 (MEDIUM)
Тип уязвимости CWE-409
Поставщик Keycloak
Публичный эксплойт Нет

В Keycloak обнаружена ошибка. Удаленный злоумышленник, не прошедший проверку подлинности, может вызвать отказ в обслуживании (DoS) на уровне приложения, отправив сильно сжатый запрос SAMLRequest через привязку перенаправления SAML. Серверу не удается обеспечить соблюдение ограничений размера во время распаковки DEFLATE, что приводит к ошибке OutOfMemoryError (OOM) и последующему завершению процесса.

Эта уязвимость позволяет злоумышленнику нарушить доступность сервиса.

Показать оригинальное описание (EN)

A flaw was found in Keycloak. An unauthenticated remote attacker can trigger an application level Denial of Service (DoS) by sending a highly compressed SAMLRequest through the SAML Redirect Binding. The server fails to enforce size limits during DEFLATE decompression, leading to an OutOfMemoryError (OOM) and subsequent process termination. This vulnerability allows an attacker to disrupt the availability of the service.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Нет
Нет модификации данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1

Тип уязвимости (CWE)