CVE-2026-4628

MEDIUM CVSS 3.1: 4,3 EPSS 0.03%
Обновлено 23 марта 2026
Keycloak
Параметр Значение
CVSS 4,3 (MEDIUM)
Тип уязвимости CWE-284 (Неправильный контроль доступа)
Поставщик Keycloak
Публичный эксплойт Нет

В Keycloak обнаружена ошибка. Уязвимость неправильного контроля доступа в конечной точке Resource_set, управляемой пользователем доступом (UMA) Keycloak, позволяет злоумышленникам с действительными учетными данными обойти ограничениеallowRemoteResourceManagement=false. Это происходит из-за неполного применения проверок контроля доступа к операциям PUT к конечной точке resources_set.

Эта проблема делает возможным несанкционированное изменение защищенных ресурсов, что влияет на целостность данных.

Показать оригинальное описание (EN)

A flaw was found in Keycloak. An improper Access Control vulnerability in Keycloak’s User-Managed Access (UMA) resource_set endpoint allows attackers with valid credentials to bypass the allowRemoteResourceManagement=false restriction. This occurs due to incomplete enforcement of access control checks on PUT operations to the resource_set endpoint. This issue enables unauthorized modification of protected resources, impacting data integrity.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1