CVE-2026-2603

HIGH CVSS 3.1: 8,1 EPSS 0.26%
Обновлено 18 марта 2026
Keycloak
Параметр Значение
CVSS 8,1 (HIGH)
Тип уязвимости CWE-306 (Отсутствие аутентификации)
Поставщик Keycloak
Публичный эксплойт Нет

В Keycloak обнаружена ошибка. Удаленный злоумышленник может обойти средства контроля безопасности, отправив действительный ответ SAML от внешнего поставщика удостоверений (IdP) на конечную точку SAML Keycloak для входа в систему через брокера, инициированного IdP. Это позволяет злоумышленнику выполнить вход в систему брокера, даже если поставщик удостоверений SAML отключен, что приводит к несанкционированной аутентификации.

Показать оригинальное описание (EN)

A flaw was found in Keycloak. A remote attacker could bypass security controls by sending a valid SAML response from an external Identity Provider (IdP) to the Keycloak SAML endpoint for IdP-initiated broker logins. This allows the attacker to complete broker logins even when the SAML Identity Provider is disabled, leading to unauthorized authentication.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1