CVE-2026-1529
Org.keycloak.services.resources.organizations: keycloak: nicht autorisierte Organisationsregistrierung durch fehlerhafte Validierung von Einladungstokens
- Veröffentlicht
- 09.02.2026
- Aktualisiert
- 15.07.2026
- CNA zuweisen
- redhat
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 39,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ein Fehler wurde in Keycloak gefunden. Ein Angreifer kann diese Schwachstelle ausnutzen, indem er die Organisations-ID und die Ziel-E-Mail-Adresse innerhalb der JSON-Web-Token (JWT)-Nutzlast eines legitimen Einladungstokens modifiziert. Diese fehlende kryptografische Signaturprüfung ermöglicht es dem Angreifer, sich erfolgreich in einer nicht autorisierten Organisation zu registrieren, was zu unbefugtem Zugriff führt.
Quellen
4- CVE-2026-1529Exploit
Keycloak: Nicht autorisierte Organisationsregistrierung durch fehlerhafte Validierung von Einladungstokens
Exploit-Tool für CVE-2026-1529, das eine unbefugte Organisationsregistrierung in Keycloak über JWT-Token-Manipulation demonstriert. Enthält Token-Generierung, -Manipulation und Benutzerregistrierung mit Berichtserstellung.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.