CVE-2026-37980

MEDIUM CVSS 3.1: 6,9 EPSS 0.06%
Обновлено 17 апреля 2026
Keycloak
Параметр Значение
CVSS 6,9 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Keycloak
Публичный эксплойт Нет

В Keycloak был обнаружен недостаток, в частности, на странице входа в систему выбора организации. Удаленный злоумышленник с административными привилегиями «manage-realm» или «manage-organizations» может воспользоваться уязвимостью хранимого межсайтового сценария (XSS). Этот недостаток возникает из-за того, что `organization.alias` помещается во встроенный обработчик JavaScript `onclick`, позволяя созданной полезной нагрузке JavaScript выполняться в браузере пользователя при просмотре страницы входа.

Успешная эксплуатация обеспечивает произвольное выполнение JavaScript, что потенциально может привести к краже сеанса, несанкционированным действиям с учетной записью или дальнейшим атакам на пользователей затронутой области.

Показать оригинальное описание (EN)

A flaw was found in Keycloak, specifically in the organization selection login page. A remote attacker with `manage-realm` or `manage-organizations` administrative privileges can exploit a Stored Cross-Site Scripting (XSS) vulnerability. This flaw occurs because the `organization.alias` is placed into an inline JavaScript `onclick` handler, allowing a crafted JavaScript payload to execute in a user's browser when they view the login page. Successful exploitation enables arbitrary JavaScript execution, potentially leading to session theft, unauthorized account actions, or further attacks against users of the affected realm.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1