Ad

CVE-2026-90997

HIGH CVSS 3.1: 7,4 EPSS 0.40%
Обновлено 18 сентября 2026
MySQL
Параметр Значение
CVSS 7,4 (HIGH)
Тип уязвимости CWE-294 (Обход через перехват)
Поставщик MySQL
Публичный эксплойт Нет

A flaw was found in Keycloak. When deployed in stateless mode with MySQL or MariaDB, a mismatch in row-count semantics between the database driver and Keycloak's application logic allows an attacker to bypass replay protection. This vulnerability enables an attacker who intercepts single-use security artifacts, such as JWT client assertions, DPoP proofs, or one-time password (TOTP) codes, to replay them.

Successful exploitation grants unauthorized access to the token endpoint or login flow.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Уязвимые продукты

keycloak:keycloak