CVE-2026-9086
Keycloak : cross-site scripting (xss) via contournement de la validation d'URI insensible à la casse
- Publié
- 25 juin 2026
- Mise à jour
- 15 juil. 2026
- Attribution de CNA
- redhat
- Preuve observée
- 10 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 54,0 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une faille a été découverte dans Keycloak. Un attaquant distant disposant de privilèges administratifs, notamment ceux ayant la permission `manage-client` ou un accès aux points de terminaison d'enregistrement des clients, pourrait contourner la validation de l'Uniform Resource Identifier (URI) du client. Cela est réalisé en enregistrant un client malveillant avec un URI de redirection spécialement conçu utilisant un schéma `javascript:` ou `data:` insensible à la casse. Cette vulnérabilité de Cross-Site Scripting (XSS) permet l'exécution de code arbitraire dans l'origine de Keycloak lorsqu'une victime clique sur le lien conçu, comme dans le flux de déconnexion ou la console d'administration.
Sources
1CVE-2026-9086 preuve de concept pour le contournement de la validation d'URI client de Keycloak à l'aide de payloads XSS javascript: et data: en casse mixte, avec vérification via Docker des versions vulnérables et corrigées.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.