PT-2026-3753 · Red Hat · Keycloak

CVE-2025-14559

·

Publicado

2026-01-21

·

Atualizado

2026-02-10

CVSS v2.0

8.5

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Keycloak (versões afetadas não especificadas)
Descrição Existe uma falha no componente keycloak-services do Keycloak. Esta falha permite a emissão de tokens de acesso e de atualização para usuários desativados, o que pode levar ao uso não autorizado de privilégios anteriormente revogados. A causa raiz é uma vulnerabilidade de lógica de negócio na implementação do Token Exchange quando um cliente privilegiado inicia o fluxo de troca de tokens.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-01119
CVE-2025-14559
GHSA-WV3H-X6C4-R867

Produtos afetados

Keycloak