CVE-2026-9086
Keycloak: keycloak: cross-site scripting (xss) عبر تجاوز التحقق من URI غير الحساس لحالة الأحرف
- تم النشر
- 25/06/2026
- محدث
- 15/07/2026
- تخصيص CNA
- redhat
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 54.0%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم العثور على خلل في Keycloak. يمكن لمهاجم عن بُعد يتمتع بصلاحيات إدارية، وتحديدًا أولئك الذين لديهم إذن `manage-client` أو الوصول إلى نقاط نهاية تسجيل العملاء، تجاوز التحقق من معرّف الموارد الموحد (URI) الخاص بالعميل. يتم تحقيق ذلك عن طريق تسجيل عميل خبيث مع معرّف إعادة توجيه مصمم خصيصًا باستخدام مخطط `javascript:` أو `data:` غير حساس لحالة الأحرف. تسمح هذه الثغرة الأمنية الخاصة بالبرمجة النصية عبر المواقع (XSS) بتنفيذ تعليمات برمجية عشوائية في أصل Keycloak عندما ينقر الضحية على الرابط المصمم، مثل في تدفق تسجيل الخروج أو وحدة التحكم الإدارية.
المصادر
1CVE-2026-9086 إثبات مفهوم لتجاوز التحقق من URI للعميل في Keycloak باستخدام حمولات XSS بحالة أحرف مختلطة عبر javascript: وdata:، مع تحقق قائم على Docker من الإصدارات المعرضة للثغرة والإصدارات المصلحة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.