CVE-2026-15571
Keycloak-services: keycloak-services: hash prevedibile per il collegamento degli account consente il furto dell'account tramite client oidc malintenzionato
- Pubblicato
- 18 ago 2026
- Aggiornato
- 20 ago 2026
- Assegnazione CNA
- redhat
- Evidenza osservata
- 29 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 26,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata riscontrata una vulnerabilità nell'endpoint legacy di collegamento account avviato dal client di Keycloak, una soluzione open-source ampiamente utilizzata per la gestione di identità e accessi. Il meccanismo utilizzato per proteggere il processo di collegamento account da richieste non autorizzate si basa su un hash che può essere previsto da un client OIDC malintenzionato. Inducendo un utente ad autenticarsi, un client controllato dall'attaccante può forgiare un URL di collegamento valido per connettere l'account della vittima a un'identità esterna dell'attaccante. Ciò comporta la completa compromissione dell'account, consentendo all'attaccante di accedere come vittima.
Fonti
1- 1day-archiveRicerca
Approfondimenti tecnici e analisi delle cause profonde delle CVE divulgate di recente: reverse engineering delle patch, creazione di proof-of-concept e documentazione delle tecniche di sfruttamento nella finestra di 1 giorno.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.