CVE-2026-9086
Keycloak: keycloak: cross-site scripting (xss) tramite bypass della validazione URI senza distinzione tra maiuscole e minuscole
- Pubblicato
- 25 giu 2026
- Aggiornato
- 15 lug 2026
- Assegnazione CNA
- redhat
- Evidenza osservata
- 10 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 54,0%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una falla è stata riscontrata in Keycloak. Un attaccante remoto con privilegi amministrativi, in particolare con permesso `manage-client` o accesso agli endpoint di registrazione dei client, potrebbe aggirare la validazione dell'Uniform Resource Identifier (URI) del client. Ciò viene ottenuto registrando un client malintenzionato con un redirect URI appositamente costruito utilizzando uno schema `javascript:` o `data:` senza distinzione tra maiuscole e minuscole. Questa vulnerabilità di Cross-Site Scripting (XSS) consente l'esecuzione arbitraria di codice nell'origine di Keycloak quando una vittima fa clic sul link costruito, ad esempio nel flusso di logout o nella Admin Console.
Fonti
1CVE-2026-9086 proof-of-concept per il bypass della convalida dell'URI del client Keycloak tramite payload XSS `javascript:` e `data:` con maiuscole/minuscole miste, con verifica basata su Docker delle versioni vulnerabile e corretta.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.