Ad

CVE-2026-82968

MEDIUM CVSS 3.1: 6,4 EPSS 0.18%
Обновлено 3 сентября 2026
Keycloak
Параметр Значение
CVSS 6,4 (MEDIUM)
Тип уязвимости CWE-639 (Обход авторизации)
Поставщик Keycloak
Публичный эксплойт Нет

В процессе входа в систему первого брокера службы управления идентификацией Keycloak была обнаружена ошибка. Когда пользователь связывает учетную запись поставщика социальных удостоверений со своей локальной учетной записью, созданное подтверждение проверки не привязано строго к конкретной проверяемой вышестоящей личности. Это позволяет злоумышленнику, имеющему другую учетную запись в том же социальном провайдере, перехватить процесс и связать свою учетную запись с локальным профилем жертвы, получив несанкционированный доступ.

Показать оригинальное описание (EN)

A flaw was found in the first-broker-login flow of the Keycloak identity management service. When a user links a social identity provider account to their local account, the verification proof generated is not strictly bound to the specific upstream identity being verified. This allows an attacker with a different account on the same social provider to intercept the process and link their own account to the victim's local profile, gaining unauthorized access.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

red hat:red hat single sign-on 7 red hat:red hat build of keycloak