
Nicht-intrusiver versionsbasierter Schwachstellenscanner für CVE-2026-4282 (Keycloak-SingleUseObjectProvider-Isolationsfehler, der Authorization-Code-Fälschung und Privilegienerweiterung ermöglicht)
Ein nicht-intrusiver, versionsbasierter Schwachstellen-Scanner für CVE-2026-4282, der Keycloak und Red Hat Build of Keycloak (RHBK) betrifft.
⚠️ Haftungsausschluss: Dieses Tool ist ausschließlich für autorisierte Sicherheitsforschung, Penetrationstests und defensive Schwachstellenverwaltung bestimmt. Führen Sie es nur gegen Systeme aus, die Sie besitzen oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Dieser Scanner führt keine Ausnutzung durch — er untersucht lediglich öffentlich bereitgestellte, nicht authentifizierte Informationen, um die ausgeführte Version zu identifizieren.
CVE-2026-4282 — Unzureichende Isolation oder Segmentierung (CWE-653)
Keycloaks SingleUseObjectProvider, ein globaler Schlüssel-Wert-Speicher, der intern vom Authentifizierungsserver verwendet wird, weist keine ordnungsgemäße Typ- und Namensraum-Isolation zwischen gespeicherten Objekten auf. Da Einträge aus verschiedenen internen Subsystemen nicht ausreichend voneinander getrennt werden, kann ein nicht authentifizierter Angreifer diesen gemeinsamen Speicher manipulieren, um OAuth2/OpenID-Connect-Autorisierungscodes zu fälschen.
Da Autorisierungscodes gegen Zugriffstokens eingetauscht werden, kann ein gefälschter Code verwendet werden, um Zugriffstokens mit Admin-Rechten zu erzeugen, was zu einer vollständigen Privilegieneskalation innerhalb der Keycloak-Instanz führt — ohne dass der Angreifer jemals gültige Anmeldedaten benötigt.
SingleUseObjectProvider (globaler KV-Speicher)GET-Anfrage an bekannte Keycloak-Endpunkte (denselben Traffic, den ein Browser beim Laden der Anmeldeseite erzeugt).26.5.7) und meldet, ob das Ziel wahrscheinlich verwundbar, wahrscheinlich gepatcht oder unbestimmt ist.Was es NICHT tut:
sudo apt update
sudo apt install -y git python3 python3-pip
git clone https://github.com/hexissam/CVE-2026-4282-Scanner.git
cd CVE-2026-4282-Scanner
pip3 install -r requirements.txt
python3 scanner.py -u https://sso.example.com
| Flag | Beschreibung |
|---|---|
-u, --url | Basis-URL des Ziel-Keycloak-Servers (erforderlich) |
-t, --timeout |
[*] Target: https://sso.example.com
[*] Timestamp: 2026-08-09T12:00:00
[+] Confirmed the target is running Keycloak.
[*] Detected version: 26.5.4 (source: /admin/master/console/)
[-] Version 26.5.4 may be VULNERABLE to CVE-2026-4282 (older than 26.5.7).
[!] It is recommended to upgrade immediately to Keycloak 26.5.7 or later,
or review the official Red Hat advisory referenced in README.md.
[*] This scan relies solely on public, non-interactive data.
No exploit payload or authentication bypass attempt was sent.
Dieses Projekt dient ausschließlich Bildungs- und autorisierten Sicherheitsforschungszwecken. Der Autor ist nicht verantwortlich für Missbrauch oder Schäden, die durch dieses Tool verursacht werden. Nicht autorisiertes Scannen oder Testen von Systemen, die Sie nicht besitzen oder für die Sie keine ausdrückliche Genehmigung zur Bewertung haben, ist in den meisten Rechtsordnungen illegal.
Entwickelt von: issam junior (@hexissam) Schwachstelle entdeckt/offengelegt von: Red Hat, Inc.
| Anfrage-Timeout in Sekunden (Standard: 8) |
--no-verify-ssl | Deaktiviert die SSL-Zertifikatsprüfung (selbstsignierte Zertifikate) |