
Scanner de vulnerabilidades no intrusivo basado en versiones para CVE-2026-4282 (fallo de aislamiento de SingleUseObjectProvider de Keycloak que permite la falsificación de códigos de autorización y la escalada de privilegios)
Un escáner de vulnerabilidades no intrusivo, basado en versiones, para CVE-2026-4282, que afecta a Keycloak y a Red Hat Build of Keycloak (RHBK).
⚠️ Descargo de responsabilidad: Esta herramienta está pensada estrictamente para investigación de seguridad autorizada, pruebas de penetración y gestión defensiva de vulnerabilidades. Ejecútela únicamente contra sistemas que usted posea o para los que tenga permiso explícito por escrito. Este escáner no realiza explotación — solo inspecciona información pública no autenticada para identificar la versión en ejecución.
CVE-2026-4282 — Aislamiento o compartimentación inadecuados (CWE-653)
El SingleUseObjectProvider de Keycloak, un almacén global de clave-valor utilizado internamente por el servidor de autenticación, carece de un aislamiento adecuado de tipos y espacios de nombres entre los objetos almacenados. Dado que las entradas de diferentes subsistemas internos no están segregadas correctamente, un atacante no autenticado puede manipular este almacén compartido para falsificar códigos de autorización OAuth2/OpenID Connect.
Dado que los códigos de autorización se intercambian por tokens de acceso, un código falsificado puede utilizarse para generar tokens de acceso con privilegios de administrador, lo que resulta en una escalada de privilegios total dentro de la instancia de Keycloak, sin que el atacante necesite jamás credenciales válidas.
SingleUseObjectProvider (almacén KV global)GET estándar y no autenticada a los endpoints conocidos de Keycloak (el mismo tráfico que genera un navegador al cargar la página de inicio de sesión).26.5.7) e informa si el objetivo es probablemente vulnerable, probablemente parcheado o indeterminado.Lo que NO hace:
sudo apt update
sudo apt install -y git python3 python3-pip
git clone https://github.com/hexissam/CVE-2026-4282-Scanner.git
cd CVE-2026-4282-Scanner
pip3 install -r requirements.txt
python3 scanner.py -u https://sso.example.com
| Flag | Descripción |
|---|---|
-u, --url | URL base del servidor Keycloak objetivo (obligatorio) |
-t, --timeout | Tiempo de espera de la solicitud en segundos (por defecto: 8) |
--no-verify-ssl | Deshabilitar la verificación del certificado SSL (certificados autofirmados) |
[*] Target: https://sso.example.com
[*] Timestamp: 2026-08-09T12:00:00
[+] Confirmed the target is running Keycloak.
[*] Detected version: 26.5.4 (source: /admin/master/console/)
[-] Version 26.5.4 may be VULNERABLE to CVE-2026-4282 (older than 26.5.7).
[!] It is recommended to upgrade immediately to Keycloak 26.5.7 or later,
or review the official Red Hat advisory referenced in README.md.
[*] This scan relies solely on public, non-interactive data.
No exploit payload or authentication bypass attempt was sent.
Este proyecto se proporciona únicamente con fines educativos y de investigación de seguridad autorizada. El autor no es responsable de ningún uso indebido o daño causado por esta herramienta. El escaneo o las pruebas no autorizadas de sistemas que no posea o para los que no tenga permiso explícito son ilegales en la mayoría de las jurisdicciones.
Desarrollado por: issam junior (@hexissam) Vulnerabilidad descubierta/divulgada por: Red Hat, Inc.