Ad

CVE-2026-88770

MEDIUM CVSS 3.1: 6,5 EPSS 0.21%
Обновлено 10 сентября 2026
Keycloak
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-307
Поставщик Keycloak
Публичный эксплойт Нет

В потоке предоставления авторизации устройства Keycloak, решения для управления идентификацией и доступом, была обнаружена ошибка. Проблема возникает из-за того, что процесс погашения токена не может проверить, заблокирована ли учетная запись пользователя в данный момент из-за защиты от перебора. Если у злоумышленника есть активный сеанс для заблокированной учетной записи, он может завершить процесс входа в систему и получить новые токены безопасности.

Это позволяет злоумышленнику сохранить доступ к учетной записи, даже если ее необходимо временно отключить для предотвращения несанкционированного входа.

Показать оригинальное описание (EN)

A flaw was found in the Device Authorization Grant flow of Keycloak, an identity and access management solution. The issue occurs because the token redemption process fails to check if a user account is currently locked due to brute-force protection. If an attacker has an active session for a locked account, they can complete the device login process and receive new security tokens. This allows the attacker to maintain access to the account even when it should be temporarily disabled to prevent unauthorized entry.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

red hat:red hat single sign-on 7 red hat:red hat build of keycloak