PT-2026-29732 · Red Hat · Keycloak

·

CVE-2026-4636

·

Publicado

2026-03-23

·

Atualizado

2026-04-05

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:N
Name of the Vulnerable Software and Affected Versions Keycloak (versões afetadas não especificadas)
Description Uma falha foi encontrada no Keycloak, onde um usuário autenticado com a função uma protection pode ignorar a validação da política de Acesso Gerenciado pelo Usuário (UMA). Isso permite que um invasor inclua identificadores de recursos pertencentes a outros usuários dentro de uma solicitação de criação de política, mesmo quando o caminho da URL indica um recurso de propriedade do invasor. Isso resulta no invasor obtendo permissões não autorizadas para recursos de propriedade de outros usuários, permitindo que ele adquira um Token de Solicitante (RPT) e potencialmente acesse informações confidenciais ou execute ações não autorizadas.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-05926
CVE-2026-4636
GHSA-F2HX-5FX3-HMCV

Produtos afetados

Keycloak