
Nicht-intrusiver versionsbasierter Schwachstellenscanner für CVE-2026-4282 (Keycloak SingleUseObjectProvider-Isolationsfehler, der die Fälschung von Autorisierungscodes und Rechteausweitung ermöglicht)
Ein nicht-intrusiver, versionsbasierter Schwachstellen-Scanner für CVE-2026-4282, der Keycloak und Red Hat Build of Keycloak (RHBK) betrifft.
⚠️ Haftungsausschluss: Dieses Tool ist ausschließlich für autorisierte Sicherheitsforschung, Penetrationstests und defensives Schwachstellenmanagement gedacht. Führen Sie es nur gegen Systeme aus, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Testgenehmigung besitzen. Dieser Scanner führt keine Ausnutzung durch — er prüft lediglich öffentlich bereitgestellte, nicht authentifizierte Informationen, um die laufende Version zu identifizieren.
CVE-2026-4282 — Improper Isolation or Compartmentalization (CWE-653)
Keycloaks SingleUseObjectProvider, ein globaler Key-Value-Speicher, der intern vom Authentifizierungsserver verwendet wird, weist keine ordnungsgemäße Typ- und Namespace-Isolierung zwischen gespeicherten Objekten auf. Da Einträge aus verschiedenen internen Subsystemen nicht ausreichend voneinander getrennt sind, kann ein nicht authentifizierter Angreifer diesen gemeinsam genutzten Speicher manipulieren, um OAuth2/OpenID Connect-Autorisierungscodes zu fälschen.
Da Autorisierungscodes gegen Zugriffstoken eingetauscht werden, kann ein gefälschter Code verwendet werden, um admin-fähige Zugriffstoken zu erzeugen, was zu einer vollständigen Rechteausweitung innerhalb der Keycloak-Instanz führt — ohne dass der Angreifer jemals gültige Anmeldedaten benötigt.
SingleUseObjectProvider (globaler KV-Speicher)GET-Anfrage an bekannte Keycloak-Endpunkte (derselbe Datenverkehr, den ein Browser beim Laden der Anmeldeseite erzeugt).26.5.7) und meldet, ob das Ziel wahrscheinlich anfällig, wahrscheinlich gepatcht oder unbestimmt ist.Was er NICHT tut:
sudo apt update
sudo apt install -y git python3 python3-pip
git clone https://github.com/hexissam/CVE-2026-4282-Scanner.git
cd CVE-2026-4282-Scanner
pip3 install -r requirements.txt
python3 scanner.py -u https://sso.example.com
| Flag | Beschreibung |
|---|---|
-u, --url | Basis-URL des Ziel-Keycloak-Servers (erforderlich) |
-t, --timeout | Anfrage-Timeout in Sekunden (Standard: 8) |
--no-verify-ssl | SSL-Zertifikatsüberprüfung deaktivieren (selbstsignierte Zertifikate) |
[*] Target: https://sso.example.com
[*] Timestamp: 2026-08-09T12:00:00
[+] Confirmed the target is running Keycloak.
[*] Detected version: 26.5.4 (source: /admin/master/console/)
[-] Version 26.5.4 may be VULNERABLE to CVE-2026-4282 (older than 26.5.7).
[!] It is recommended to upgrade immediately to Keycloak 26.5.7 or later,
or review the official Red Hat advisory referenced in README.md.
[*] This scan relies solely on public, non-interactive data.
No exploit payload or authentication bypass attempt was sent.
Dieses Projekt wird ausschließlich für Bildungszwecke und autorisierte Sicherheitsforschung bereitgestellt. Der Autor ist nicht verantwortlich für jeglichen Missbrauch oder Schaden, der durch dieses Tool verursacht wird. Unautorisiertes Scannen oder Testen von Systemen, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Genehmigung zur Bewertung haben, ist in den meisten Rechtsordnungen illegal.
Entwickelt von: issam junior (@hexissam) Schwachstelle entdeckt/offengelegt von: Red Hat, Inc.