CVE-2026-1529
Org.keycloak.services.resources.organizations : keycloak : enregistrement non autorisé d'une organisation via une validation inappropriée du jeton d'invitation
- Publié
- 9 févr. 2026
- Mise à jour
- 15 juil. 2026
- Attribution de CNA
- redhat
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 39,1 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une faille a été découverte dans Keycloak. Un attaquant peut exploiter cette vulnérabilité en modifiant l'ID de l'organisation et l'e-mail cible dans la charge utile du jeton Web JSON (JWT) d'un jeton d'invitation légitime. Cette absence de vérification de la signature cryptographique permet à l'attaquant de s'auto-enregistrer avec succès dans une organisation non autorisée, conduisant à un accès non autorisé.
Sources
4- CVE-2026-1529Exploit
Keycloak : Enregistrement d'organisation non autorisé via une validation inappropriée du jeton d'invitation
Outil d'exploitation pour CVE-2026-1529, démontrant l'enregistrement non autorisé d'une organisation dans Keycloak via la manipulation de jetons JWT. Inclut la génération de jetons, la manipulation et l'enregistrement d'utilisateurs avec génération de rapports.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.