
Escáner de vulnerabilidades no intrusivo basado en versiones para CVE-2026-4282 (fallo de aislamiento de SingleUseObjectProvider en Keycloak que permite la falsificación de códigos de autorización y la escalada de privilegios)
Un escáner de vulnerabilidades no intrusivo, basado en versiones, para CVE-2026-4282, que afecta a Keycloak y a Red Hat Build of Keycloak (RHBK).
⚠️ Aviso legal: Esta herramienta está destinada estrictamente a la investigación de seguridad autorizada, las pruebas de penetración y la gestión defensiva de vulnerabilidades. Ejecútala únicamente contra sistemas que poseas o para los que tengas permiso escrito explícito de prueba. Este escáner no realiza ninguna explotación — solo inspecciona información pública, no autenticada, para identificar la versión en ejecución.
CVE-2026-4282 — Aislamiento o compartimentación incorrectos (CWE-653)
El SingleUseObjectProvider de Keycloak, un almacén global de clave-valor utilizado internamente por el servidor de autenticación, carece de un aislamiento adecuado de tipo y espacio de nombres entre los objetos almacenados. Debido a que las entradas de diferentes subsistemas internos no están debidamente segregadas, un atacante no autenticado puede manipular este almacén compartido para falsificar códigos de autorización OAuth2/OpenID Connect.
Dado que los códigos de autorización se canjean por tokens de acceso, un código falsificado puede utilizarse para acuñar tokens de acceso con capacidad de administrador, lo que resulta en una escalada de privilegios completa dentro de la instancia de Keycloak — sin que el atacante necesite nunca credenciales válidas.
SingleUseObjectProvider (almacén KV global)GET estándar y no autenticada a endpoints conocidos de Keycloak (el mismo tráfico que genera un navegador al cargar la página de inicio de sesión).26.5.7) e informa si el objetivo es probablemente vulnerable, probablemente parcheado o indeterminado.Lo que NO hace:
sudo apt update
sudo apt install -y git python3 python3-pip
git clone https://github.com/hexissam/CVE-2026-4282-Scanner.git
cd CVE-2026-4282-Scanner
pip3 install -r requirements.txt
python3 scanner.py -u https://sso.example.com
| Flag | Descripción |
|---|---|
-u, --url | URL base del servidor Keycloak objetivo (obligatorio) |
-t, --timeout | Tiempo de espera de la solicitud en segundos (predeterminado: 8) |
--no-verify-ssl | Deshabilitar la verificación del certificado SSL (certificados autofirmados) |
[*] Target: https://sso.example.com
[*] Timestamp: 2026-08-09T12:00:00
[+] Confirmed the target is running Keycloak.
[*] Detected version: 26.5.4 (source: /admin/master/console/)
[-] Version 26.5.4 may be VULNERABLE to CVE-2026-4282 (older than 26.5.7).
[!] It is recommended to upgrade immediately to Keycloak 26.5.7 or later,
or review the official Red Hat advisory referenced in README.md.
[*] This scan relies solely on public, non-interactive data.
No exploit payload or authentication bypass attempt was sent.
Este proyecto se proporciona únicamente con fines educativos y de investigación de seguridad autorizada. El autor no se hace responsable de ningún uso indebido o daño causado por esta herramienta. El escaneo o las pruebas no autorizadas de sistemas que no posees o para los que no tienes permiso explícito de evaluación son ilegales en la mayoría de las jurisdicciones.
Desarrollado por: issam junior (@hexissam) Vulnerabilidad descubierta/revelada por: Red Hat, Inc.