CVE-2026-15571
Keycloak-services: keycloak-services: hash predecible de vinculación de cuentas permite la toma de control de cuentas mediante un cliente oidc malicioso
- Publicado
- 18 ago 2026
- Actualizado
- 20 ago 2026
- Asignación de CNA
- redhat
- Evidencia observada
- 29 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:NBajo · próximos 30 días
- Percentil
- 26,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Se encontró una falla en el endpoint heredado de vinculación de cuentas iniciado por el cliente de Keycloak, una solución de gestión de identidad y acceso de código abierto ampliamente utilizada. El mecanismo utilizado para proteger el proceso de vinculación de cuentas de solicitudes no autorizadas depende de un hash que puede ser predicho por un cliente OIDC malicioso. Al engañar a un usuario para que se autentique, un cliente controlado por el atacante puede forjar una URL de vinculación válida para conectar la cuenta de la víctima con una identidad externa del atacante. Esto resulta en una toma de control total de la cuenta, permitiendo al atacante iniciar sesión como la víctima.
Fuentes
1- 1day-archiveInvestigación
Análisis técnicos en profundidad y análisis de causa raíz de CVEs divulgados recientemente: ingeniería inversa de parches, creación de pruebas de concepto y documentación de técnicas de explotación en la ventana de 1 día.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.