PT-2026-7261 · Red Hat · Keycloak
CVE-2025-11537
·
Publicado
2026-02-10
·
Atualizado
2026-02-12
CVSS v3.1
5.0
Média
| Vetor | AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Keycloak (versões afetadas não especificadas)
Descrição
Existe uma vulnerabilidade no Keycloak na qual cabeçalhos sensíveis, incluindo Authorization e Cookie, são expostos em texto claro nos arquivos de log quando um formato de registro detalhado, fornecido pelo usuário — como o padrão 'long' — é configurado. Um atacante com acesso de leitura a esses arquivos de log pode extrair credenciais, como tokens de portador e cookies de sessão, possivelmente levando à suplantação de usuário e ao comprometimento total da conta. O componente vulnerável é o mecanismo de registro, que manipula incorretamente os padrões de registro definidos pelo usuário. Os cabeçalhos
Authorization e Cookie são especificamente expostos.Recomendações
Por enquanto, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keycloak