CVE-2026-9086
Keycloak: keycloak: केस-असंवेदनशील यूआरआई सत्यापन बायपास के माध्यम से क्रॉस-साइट स्क्रिप्टिंग (एक्सएसएस)
- प्रकाशित
- 25 जून 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- redhat
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 54.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Keycloak में एक दोष पाया गया। प्रशासनिक विशेषाधिकारों वाला एक दूरस्थ हमलावर, विशेष रूप से `manage-client` अनुमति या क्लाइंट पंजीकरण एंडपॉइंट तक पहुंच रखने वाला, क्लाइंट यूनिफ़ॉर्म रिसोर्स आइडेंटिफ़ायर (URI) सत्यापन को बायपास कर सकता है। यह एक विशेष रूप से तैयार किए गए रीडायरेक्ट URI के साथ एक दुर्भावनापूर्ण क्लाइंट को पंजीकृत करके प्राप्त किया जाता है, जिसमें केस-असंवेदनशील `javascript:` या `data:` स्कीम का उपयोग किया जाता है। यह क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता, जब पीड़ित तैयार किए गए लिंक पर क्लिक करता है, जैसे कि लॉगआउट प्रवाह या एडमिन कंसोल में, तो Keycloak ओरिजिन में मनमाना कोड निष्पादन की अनुमति देती है।
स्रोत
1CVE-2026-9086 के लिए प्रूफ-ऑफ-कॉन्सेप्ट: मिश्रित केस javascript: और data: XSS पेलोड का उपयोग करके Keycloak क्लाइंट URI सत्यापन बाईपास, जिसमें कमजोर और सुधारे गए संस्करणों का Docker-आधारित सत्यापन शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।