PT-2026-7127 · Keycloak · Keycloak

Publicado

2026-02-09

·

Atualizado

2026-02-11

·

CVE-2025-14778

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Keycloak (versões afetadas não especificadas)
Descrição Existe um problema de controle de acesso quebrado no UserManagedPermissionService (API de Proteção UMA). Ao atualizar ou excluir uma política UMA vinculada a vários recursos, a verificação de autorização confirma apenas que o chamador é o proprietário do recurso inicial dentro da política. Isso permite que um usuário que possui um recurso modifique as regras de autorização para outros recursos dentro da mesma política, mesmo que esses recursos pertençam a outro usuário. Isso resulta em uma escalada de privilégios horizontal. O endpoint da API afetado está relacionado à Proteção UMA. A operação vulnerável envolve atualizar ou excluir uma política UMA. O problema decorre de verificações de autorização insuficientes dentro do UserManagedPermissionService ao lidar com políticas associadas a vários recursos.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

LPE

Incorrect Privilege Assignment

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-14778
GHSA-FM6W-RRP3-2X4W

Produtos afetados

Keycloak