CVE-2026-15571
Keycloak-services : keycloak-services : hachage prévisible de la liaison de compte permettant la prise de contrôle du compte via un client OIDC malveillant
- Publié
- 18 août 2026
- Mise à jour
- 20 août 2026
- Attribution de CNA
- redhat
- Preuve observée
- 29 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 26,2 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une faille a été découverte dans le point de terminaison hérité de liaison de compte initiée par le client de Keycloak, une solution open-source largement utilisée de gestion des identités et des accès. Le mécanisme utilisé pour protéger le processus de liaison de compte contre les requêtes non autorisées repose sur un hachage qui peut être prédit par un client OIDC malveillant. En incitant un utilisateur à s'authentifier, un client contrôlé par l'attaquant peut forger une URL de liaison valide pour connecter le compte de la victime à une identité externe de l'attaquant. Cela entraîne une prise de contrôle totale du compte, permettant à l'attaquant de se connecter en tant que victime.
Sources
1- 1day-archiveRecherche
Analyses techniques approfondies et analyses des causes racines des CVE récemment divulguées - rétro-ingénierie des correctifs, création de preuves de concept, et documentation des techniques d'exploitation dans la fenêtre 1-day.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.