CVE-2026-1529
Org.keycloak.services.resources.organizations: keycloak: अनुचित निमंत्रण टोकन सत्यापन के माध्यम से अनधिकृत संगठन पंजीकरण
- प्रकाशित
- 9 फ़र॰ 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 39.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Keycloak में एक दोष पाया गया। एक हमलावर वैध आमंत्रण टोकन के JSON Web Token (JWT) पेलोड के भीतर संगठन ID और लक्षित ईमेल को संशोधित करके इस भेद्यता का फायदा उठा सकता है। क्रिप्टोग्राफ़िक हस्ताक्षर सत्यापन की यह कमी हमलावर को किसी अनधिकृत संगठन में सफलतापूर्वक स्व-पंजीकरण करने की अनुमति देती है, जिससे अनधिकृत पहुँच उत्पन्न होती है।
स्रोत
4- CVE-2026-1529एक्सप्लॉइट
Keycloak: अनधिकृत संगठन पंजीकरण अनुचित निमंत्रण टोकन सत्यापन के माध्यम से
CVE-2026-1529 के लिए शोषण उपकरण, जो JWT टोकन हेरफेर के माध्यम से Keycloak में अनधिकृत संगठन पंजीकरण प्रदर्शित करता है। इसमें टोकन निर्माण, हेरफेर, और रिपोर्ट निर्माण के साथ उपयोगकर्ता पंजीकरण शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।