PT-2026-23493 · Red Hat · Keycloak

·

CVE-2026-3009

·

Publicado

2026-03-05

·

Atualizado

2026-03-08

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Keycloak (versões afetadas não especificadas)
Descrição Existe uma falha no endpoint IdentityBrokerService.performLogin do Keycloak que permite que a autenticação continue utilizando um Provedor de Identidade (IdP) mesmo após este ter sido desabilitado administrativamente. Um atacante com conhecimento do alias do IdP pode reutilizar uma solicitação de login anterior para contornar a restrição administrativa. Isso contorna a aplicação de controle de acesso, potencialmente permitindo autenticação não autorizada por meio de um provedor externo desabilitado.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Improper Authorization

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-3009
GHSA-M297-3JV9-M927

Produtos afetados

Keycloak