PT-2025-44075 · Red Hat · Keycloak

·

CVE-2025-11419

·

Publicado

2025-10-27

·

Atualizado

2026-02-13

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Keycloak (versões afetadas não especificadas)
Descrição O Keycloak está suscetível a um ataque de Negação de Serviço (DoS). Isso se deve a uma configuração padrão do Java Development Kit (JDK) que permite a Renegociação Iniciada pelo Cliente no protocolo TLS 1.2. Um atacante que não precisa ser autenticado pode enviar solicitações de renegociação TLS repetidas. Isso pode sobrecarregar a CPU do servidor, levando à indisponibilidade do serviço.
Recomendações Defina a propriedade do sistema Java -Djdk.tls.rejectClientInitiatedRenegotiation=true na configuração de inicialização do Keycloak.

Exploit

Correção

DoS

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-11419
GHSA-Q8HQ-4H99-FJ7X

Produtos afetados

Keycloak