
Scanner de vulnérabilités non intrusif basé sur les versions pour CVE-2026-4282 (défaut d'isolation de SingleUseObjectProvider de Keycloak permettant la falsification de codes d'autorisation et l'élévation de privilèges)
Un scanner de vulnérabilités non intrusif, basé sur la version, pour CVE-2026-4282, affectant Keycloak et Red Hat Build of Keycloak (RHBK).
⚠️ Avertissement : Cet outil est destiné strictement à la recherche en sécurité autorisée, aux tests d'intrusion et à la gestion défensive des vulnérabilités. Utilisez-le uniquement sur des systèmes que vous possédez ou pour lesquels vous disposez d'une autorisation écrite explicite de test. Ce scanner n'effectue aucune exploitation — il inspecte uniquement des informations publiques non authentifiées pour identifier la version en cours d'exécution.
CVE-2026-4282 — Isolement ou compartimentage inapproprié (CWE-653)
Le SingleUseObjectProvider de Keycloak, un magasin global de clés-valeurs utilisé en interne par le serveur d'authentification, ne dispose pas d'une isolation adéquate des types et des espaces de noms entre les objets stockés. Étant donné que les entrées des différents sous-systèmes internes ne sont pas correctement séparées, un attaquant non authentifié peut manipuler ce magasin partagé pour forger des codes d'autorisation OAuth2/OpenID Connect.
Étant donné que les codes d'autorisation sont échangés contre des jetons d'accès, un code forgé peut être utilisé pour créer des jetons d'accès avec privilèges d'administrateur, entraînant une escalade de privilèges complète dans l'instance Keycloak — sans que l'attaquant n'ait jamais besoin d'informations d'identification valides.
SingleUseObjectProvider (magasin KV global)GET standard et non authentifiée aux points de terminaison Keycloak connus (le même trafic qu'un navigateur génère lors du chargement de la page de connexion).26.5.7) et signale si la cible est probablement vulnérable, probablement corrigée, ou indéterminée.Ce qu'il ne fait PAS :
sudo apt update
sudo apt install -y git python3 python3-pip
git clone https://github.com/hexissam/CVE-2026-4282-Scanner.git
cd CVE-2026-4282-Scanner
pip3 install -r requirements.txt
python3 scanner.py -u https://sso.example.com
| Option | Description |
|---|---|
-u, --url | URL de base du serveur Keycloak cible (obligatoire) |
-t, --timeout | Délai d'expiration de la requête en secondes (par défaut : 8) |
--no-verify-ssl | Désactiver la vérification du certificat SSL (certificats auto-signés) |
[*] Target: https://sso.example.com
[*] Timestamp: 2026-08-09T12:00:00
[+] Confirmed the target is running Keycloak.
[*] Detected version: 26.5.4 (source: /admin/master/console/)
[-] Version 26.5.4 may be VULNERABLE to CVE-2026-4282 (older than 26.5.7).
[!] It is recommended to upgrade immediately to Keycloak 26.5.7 or later,
or review the official Red Hat advisory referenced in README.md.
[*] This scan relies solely on public, non-interactive data.
No exploit payload or authentication bypass attempt was sent.
Ce projet est fourni uniquement à des fins éducatives et de recherche en sécurité autorisée. L'auteur n'est pas responsable de toute utilisation abusive ou de tout dommage causé par cet outil. L'analyse ou le test non autorisé de systèmes que vous ne possédez pas ou pour lesquels vous n'avez pas d'autorisation explicite est illégal dans la plupart des juridictions.
Développé par : issam junior (@hexissam) Vulnérabilité découverte/divulguée par : Red Hat, Inc.