
ماسح ضوئي غير تدخلي للثغرات الأمنية المعتمد على الإصدارات خاص بـ CVE-2026-4282 (خلل في عزل Keycloak SingleUseObjectProvider يتيح تزوير رمز التفويض ورفع الصلاحيات)
ماسح ضوئي غير تدخلي للثغرات الأمنية يعتمد على الإصدار، خاص بـ CVE-2026-4282، ويؤثر على Keycloak و Red Hat Build of Keycloak (RHBK).
⚠️ إخلاء المسؤولية: هذه الأداة مخصصة حصريًا لأبحاث الأمن المصرح بها، واختبار الاختراق، وإدارة الثغرات الدفاعية. لا تشغّلها إلا على الأنظمة التي تملكها أو لديك إذن كتابي صريح باختبارها. لا يقوم هذا الماسح الضوئي بأي استغلال — فهو يفحص فقط المعلومات المتاحة للعموم دون مصادقة لتحديد الإصدار قيد التشغيل.
CVE-2026-4282 — عزل أو تقسيم غير صحيح (CWE-653)
يفتقر SingleUseObjectProvider في Keycloak، وهو مخزن مفاتيح وقيم عام يُستخدم داخليًا بواسطة خادم المصادقة، إلى العزل الصحيح للنوع والنطاق بين الكائنات المخزنة. ولأن الإدخالات من أنظمة فرعية داخلية مختلفة غير مفصولة بشكل كافٍ، يمكن لـ مهاجم غير مصادق عليه التلاعب بهذا المخزن المشترك لـ تزوير رموز تفويض OAuth2/OpenID Connect.
وبما أن رموز التفويض تُستبدل برموز وصول، يمكن استخدام رمز مزوّر لإصدار رموز وصول قادرة على الوصول الإداري، مما يؤدي إلى تصعيد كامل للصلاحيات داخل نسخة Keycloak — دون أن يحتاج المهاجم إلى بيانات اعتماد صالحة على الإطلاق.
SingleUseObjectProvider (مخزن KV عام)GET قياسيًا وغير مصادق عليه إلى نقاط نهاية Keycloak المعروفة (نفس حركة المرور التي يولّدها المتصفح عند تحميل صفحة تسجيل الدخول).26.5.7) ويُبلّغ عمّا إذا كان الهدف عرضة للثغرة على الأرجح، أو مُرقّعًا على الأرجح، أو غير محدد.ما لا يفعله:
sudo apt update
sudo apt install -y git python3 python3-pip
git clone https://github.com/hexissam/CVE-2026-4282-Scanner.git
cd CVE-2026-4282-Scanner
pip3 install -r requirements.txt
python3 scanner.py -u https://sso.example.com
| الخيار | الوصف |
|---|---|
-u, --url | عنوان URL الأساسي لخادم Keycloak الهدف (مطلوب) |
-t, --timeout | مهلة الطلب بالثواني (الافتراضي: 8) |
[*] Target: https://sso.example.com
[*] Timestamp: 2026-08-09T12:00:00
[+] Confirmed the target is running Keycloak.
[*] Detected version: 26.5.4 (source: /admin/master/console/)
[-] Version 26.5.4 may be VULNERABLE to CVE-2026-4282 (older than 26.5.7).
[!] It is recommended to upgrade immediately to Keycloak 26.5.7 or later,
or review the official Red Hat advisory referenced in README.md.
[*] This scan relies solely on public, non-interactive data.
No exploit payload or authentication bypass attempt was sent.
يُقدَّم هذا المشروع لأغراض تعليمية وأبحاث أمنية مصرح بها فقط. المؤلف غير مسؤول عن أي سوء استخدام أو ضرر ناتج عن هذه الأداة. يُعد الفحص أو الاختبار غير المصرح به للأنظمة التي لا تملكها أو ليس لديك إذن صريح بتقييمها غير قانوني في معظم الولايات القضائية.
تم التطوير بواسطة: issam junior (@hexissam) تم اكتشاف/الإفصاح عن الثغرة بواسطة: Red Hat, Inc.
--no-verify-ssl | تعطيل التحقق من شهادة SSL (للشهادات الموقّعة ذاتيًا) |