Ad

CVE-2026-96448

MEDIUM CVSS 3.1: 6,6
Обновлено 25 сентября 2026
Keycloak
Параметр Значение
CVSS 6,6 (MEDIUM)
Тип уязвимости CWE-285 (Некорректная авторизация)
Поставщик Keycloak
Публичный эксплойт Нет

A flaw was found in the Fine-Grained Admin Permissions (FGAP v2) feature of Keycloak, an identity and access management solution. The issue occurs when the system checks if a delegated administrator has permission to assign a specific role to a user. Because the check does not look inside composite roles to see what other permissions they contain, an administrator with limited rights can assign a role that secretly includes full administrative control.

This allows the attacker to gain complete management access over the entire realm.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1