PT-2026-29732 · Red Hat · Keycloak
CVSS v2.0
8.5
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:N |
Name of the Vulnerable Software and Affected Versions
Keycloak (versões afetadas não especificadas)
Description
Uma falha foi encontrada no Keycloak, onde um usuário autenticado com a função uma protection pode ignorar a validação da política de Acesso Gerenciado pelo Usuário (UMA). Isso permite que um invasor inclua identificadores de recursos pertencentes a outros usuários dentro de uma solicitação de criação de política, mesmo quando o caminho da URL indica um recurso de propriedade do invasor. Isso resulta no invasor obtendo permissões não autorizadas para recursos de propriedade de outros usuários, permitindo que ele adquira um Token de Solicitante (RPT) e potencialmente acesse informações confidenciais ou execute ações não autorizadas.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keycloak