
गैर-आक्रामक संस्करण-आधारित भेद्यता स्कैनर CVE-2026-4282 के लिए (Keycloak SingleUseObjectProvider अलगाव दोष जो प्राधिकरण कोड जालसाजी और विशेषाधिकार वृद्धि को सक्षम बनाता है)
CVE-2026-4282 के लिए एक गैर-आक्रामक, संस्करण-आधारित भेद्यता स्कैनर, जो Keycloak और Red Hat Build of Keycloak (RHBK) को प्रभावित करता है।
⚠️ अस्वीकरण: यह टूल केवल अधिकृत सुरक्षा अनुसंधान, पेनिट्रेशन परीक्षण और रक्षात्मक भेद्यता प्रबंधन के लिए है। इसे केवल उन्हीं सिस्टमों पर चलाएँ जिनके स्वामी आप हैं या जिनके परीक्षण के लिए आपके पास स्पष्ट लिखित अनुमति है। यह स्कैनर कोई शोषण नहीं करता — यह केवल सार्वजनिक रूप से उपलब्ध, बिना प्रमाणीकरण वाली जानकारी की जाँच करके चल रहे संस्करण की पहचान करता है।
CVE-2026-4282 — अनुचित पृथक्करण या विभाजन — Improper Isolation or Compartmentalization (CWE-653)
Keycloak का SingleUseObjectProvider, जो प्रमाणीकरण सर्वर द्वारा आंतरिक रूप से उपयोग किया जाने वाला एक वैश्विक key-value स्टोर है, संग्रहीत ऑब्जेक्ट्स के बीच उचित प्रकार और नेमस्पेस पृथक्करण का अभाव रखता है। चूँकि विभिन्न आंतरिक सबसिस्टम की प्रविष्टियाँ पर्याप्त रूप से अलग नहीं की जाती हैं, एक अप्रमाणित हमलावर इस साझा स्टोर में हेरफेर करके OAuth2/OpenID Connect प्राधिकरण कोड जाली बना सकता है।
चूँकि प्राधिकरण कोड को एक्सेस टोकन के बदले विनिमय किया जाता है, एक जाली कोड का उपयोग एडमिन-क्षमता वाले एक्सेस टोकन बनाने के लिए किया जा सकता है, जिसके परिणामस्वरूप Keycloak इंस्टेंस के भीतर पूर्ण विशेषाधिकार वृद्धि होती है — बिना हमलावर को कभी वैध क्रेडेंशियल्स की आवश्यकता हुए।
SingleUseObjectProvider (वैश्विक KV स्टोर)GET अनुरोध भेजता है (वही ट्रैफ़िक जो ब्राउज़र लॉगिन पेज लोड करते समय उत्पन्न करता है)।26.5.7) से करता है और रिपोर्ट करता है कि लक्ष्य संभवतः असुरक्षित है, संभवतः पैच किया हुआ है, या अनिर्धारित है।यह क्या नहीं करता:
sudo apt update
sudo apt install -y git python3 python3-pip
git clone https://github.com/hexissam/CVE-2026-4282-Scanner.git
cd CVE-2026-4282-Scanner
pip3 install -r requirements.txt
python3 scanner.py -u https://sso.example.com
| Flag | विवरण |
|---|---|
-u, --url | लक्ष्य Keycloak सर्वर का आधार URL (आवश्यक) |
-t, --timeout | अनुरोध टाइमआउट सेकंड में (डिफ़ॉल्ट: 8) |
--no-verify-ssl | SSL प्रमाणपत्र सत्यापन अक्षम करें (सेल्फ-साइन्ड प्रमाणपत्र) |
[*] Target: https://sso.example.com
[*] Timestamp: 2026-08-09T12:00:00
[+] Confirmed the target is running Keycloak.
[*] Detected version: 26.5.4 (source: /admin/master/console/)
[-] Version 26.5.4 may be VULNERABLE to CVE-2026-4282 (older than 26.5.7).
[!] It is recommended to upgrade immediately to Keycloak 26.5.7 or later,
or review the official Red Hat advisory referenced in README.md.
[*] This scan relies solely on public, non-interactive data.
No exploit payload or authentication bypass attempt was sent.
यह प्रोजेक्ट केवल शैक्षिक और अधिकृत सुरक्षा अनुसंधान उद्देश्यों के लिए प्रदान किया गया है। इस टूल के कारण होने वाले किसी भी दुरुपयोग या क्षति के लिए लेखक जिम्मेदार नहीं है। उन सिस्टमों की अनधिकृत स्कैनिंग या परीक्षण करना जिनके स्वामी आप नहीं हैं या जिनके मूल्यांकन की स्पष्ट अनुमति आपके पास नहीं है, अधिकांश क्षेत्राधिकारों में अवैध है।
डेवलपर: issam junior (@hexissam) भेद्यता खोज/घोषणा: Red Hat, Inc.