CVE-2026-1529
Org.keycloak.services.resources.organizations: keycloak: تسجيل مؤسسة غير مصرح به عبر التحقق غير السليم من رمز الدعوة
- تم النشر
- 09/02/2026
- محدث
- 15/07/2026
- تخصيص CNA
- redhat
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 39.1%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم العثور على ثغرة في Keycloak. يمكن للمهاجم استغلال هذه الثغرة عن طريق تعديل معرّف المؤسسة والبريد الإلكتروني المستهدف داخل حمولة رمز الدعوة الشرعي بتنسيق JSON Web Token (JWT). هذا الافتقار إلى التحقق من التوقيع التشفيري يسمح للمهاجم بتسجيل نفسه بنجاح في مؤسسة غير مصرح بها، مما يؤدي إلى وصول غير مصرح به.
المصادر
4- CVE-2026-1529استغلال
Keycloak: تسجيل مؤسسة غير مصرح به عبر التحقق غير السليم من رمز الدعوة
أداة استغلال لثغرة CVE-2026-1529، توضح تسجيل مؤسسة غير مصرح به في Keycloak عبر التلاعب برمز JWT. تتضمن توليد الرمز، والتلاعب به، وتسجيل المستخدم مع إنشاء تقرير.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.