Scanner de vulnérabilités non intrusif basé sur les versions pour CVE-2026-4282 (faille d'isolation du SingleUseObjectProvider de Keycloak permettant la falsification de codes d'autorisation et l'élévation de privilèges)
Un scanner de vulnérabilités non intrusif, basé sur la version, pour CVE-2026-4282, affectant Keycloak et Red Hat Build of Keycloak (RHBK).
⚠️ Avertissement : Cet outil est strictement destiné à la recherche en sécurité autorisée, aux tests d'intrusion et à la gestion défensive des vulnérabilités. Ne l'exécutez que contre des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de test. Ce scanner n'effectue aucune exploitation — il inspecte uniquement des informations publiquement servies et non authentifiées afin d'identifier la version en cours d'exécution.
CVE-2026-4282 — Isolation ou cloisonnement inapproprié (CWE-653)
Le SingleUseObjectProvider de Keycloak, un magasin clé-valeur global utilisé en interne par le serveur d'authentification, manque d'isolation appropriée des types et des espaces de noms entre les objets stockés. Comme les entrées provenant de différents sous-systèmes internes ne sont pas correctement séparées, un attaquant non authentifié peut manipuler ce magasin partagé pour falsifier des codes d'autorisation OAuth2/OpenID Connect.
Étant donné que les codes d'autorisation sont échangés contre des jetons d'accès, un code falsifié peut être utilisé pour générer des jetons d'accès à privilèges administratifs, entraînant une élévation de privilèges complète au sein de l'instance Keycloak — sans que l'attaquant ait jamais besoin d'identifiants valides.
SingleUseObjectProvider (magasin KV global)GET standard et non authentifiée vers des points de terminaison Keycloak bien connus (le même trafic qu'un navigateur génère lors du chargement de la page de connexion).26.5.7) et indique si la cible est probablement vulnérable, probablement corrigée, ou indéterminée.Ce qu'il ne fait PAS :
sudo apt update
sudo apt install -y git python3 python3-pip
git clone https://github.com/hexissam/CVE-2026-4282-Scanner.git
cd CVE-2026-4282-Scanner
pip3 install -r requirements.txt
python3 scanner.py -u https://sso.example.com
| Option | Description |
|---|---|
-u, --url | URL de base du serveur Keycloak cible (obligatoire) |
-t, --timeout | Délai d'attente des requêtes en secondes (par défaut : 8) |
--no-verify-ssl | Désactiver la vérification du certificat SSL (certificats auto-signés) |
[*] Target: https://sso.example.com
[*] Timestamp: 2026-08-09T12:00:00
[+] Confirmed the target is running Keycloak.
[*] Detected version: 26.5.4 (source: /admin/master/console/)
[-] Version 26.5.4 may be VULNERABLE to CVE-2026-4282 (older than 26.5.7).
[!] It is recommended to upgrade immediately to Keycloak 26.5.7 or later,
or review the official Red Hat advisory referenced in README.md.
[*] This scan relies solely on public, non-interactive data.
No exploit payload or authentication bypass attempt was sent.
Ce projet est fourni à des fins éducatives et de recherche en sécurité autorisée uniquement. L'auteur n'est pas responsable de toute mauvaise utilisation ou de tout dommage causé par cet outil. Le scan ou le test non autorisé de systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas la permission explicite d'évaluer est illégal dans la plupart des juridictions.
Développé par : issam junior (@hexissam) Vulnérabilité découverte/divulguée par : Red Hat, Inc.