CVE-2026-4282
Keycloak: singleuseobjectprovider आइसोलेशन दोष के कारण फ़ोर्ज्ड प्राधिकरण कोड के माध्यम से विशेषाधिकार वृद्धि
- प्रकाशित
- 2 अप्रैल 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 18 सित॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 36.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Keycloak में एक दोष पाया गया। SingleUseObjectProvider, जो एक वैश्विक key-value स्टोर है, में उचित प्रकार और namespace अलगाव का अभाव है। यह भेद्यता एक unauthenticated हमलावर को authorization codes जाली बनाने की अनुमति देती है। सफल शोषण admin-सक्षम access tokens के निर्माण को जन्म दे सकता है, जिसके परिणामस्वरूप privilege escalation होता है।
स्रोत
1- CVE-2026-4282-Scannerस्कैनर
CVE-2026-4282 (Keycloak SingleUseObjectProvider आइसोलेशन दोष जो authorization code forgery और privilege escalation को सक्षम बनाता है) के लिए गैर-घुसपैठिया संस्करण-आधारित भेद्यता स्कैनर
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।