PT-2026-7128 · Red Hat · Keycloak

Osidb Bzimport

·

Publicado

2026-02-09

·

Atualizado

2026-03-10

·

CVE-2026-1486

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Keycloak (versões afetadas não especificadas)
Descrição Existe uma vulnerabilidade no fluxo jwt-authorization-grant em que o servidor não verifica se um Identity Provider (IdP) está habilitado antes de emitir tokens. O mecanismo lookupIdentityProviderFromIssuer recupera a configuração do IdP sem filtrar pelo status isEnabled. Consequentemente, se um administrador desabilitar um IdP, uma entidade com a chave de assinatura do IdP ainda poderá gerar asserções JWT válidas, levando à emissão de tokens de acesso válidos. Isso pode resultar em acesso não autorizado.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Improperly Implemented Security Check for Standard

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-1486
GHSA-37GF-GMXV-74WV

Produtos afetados

Keycloak