
Scanner di vulnerabilità non intrusivo basato sulla versione per CVE-2026-4282 (difetto di isolamento di Keycloak SingleUseObjectProvider che consente la falsificazione del codice di autorizzazione e l'escalation dei privilegi)
Uno scanner di vulnerabilità non intrusivo, basato sulla versione, per CVE-2026-4282, che interessa Keycloak e Red Hat Build of Keycloak (RHBK).
⚠️ Disclaimer: Questo strumento è destinato esclusivamente a ricerca di sicurezza autorizzata, penetration testing e gestione difensiva delle vulnerabilità. Eseguilo solo su sistemi di tua proprietà o per i quali hai esplicita autorizzazione scritta a eseguire test. Questo scanner non esegue alcuna attività di exploitation — ispeziona solo informazioni pubblicamente accessibili e non autenticate per identificare la versione in esecuzione.
CVE-2026-4282 — Improper Isolation or Compartmentalization (CWE-653)
Il SingleUseObjectProvider di Keycloak, un archivio chiave-valore globale utilizzato internamente dal server di autenticazione, manca di una corretta isolazione di tipo e namespace tra gli oggetti memorizzati. Poiché le voci provenienti da diversi sottosistemi interni non sono adeguatamente separate, un attaccante non autenticato può manipolare questo archivio condiviso per falsificare codici di autorizzazione OAuth2/OpenID Connect.
Poiché i codici di autorizzazione vengono scambiati con token di accesso, un codice falsificato può essere utilizzato per generare token di accesso con privilegi amministrativi, con conseguente escalation completa dei privilegi all'interno dell'istanza Keycloak — senza che l'attaccante abbia mai bisogno di credenziali valide.
SingleUseObjectProvider (archivio KV globale)GET standard e non autenticata agli endpoint noti di Keycloak (lo stesso traffico generato da un browser quando carica la pagina di login).26.5.7) e segnala se il target è probabilmente vulnerabile, probabilmente corretto o indeterminato.Cosa NON fa:
sudo apt update
sudo apt install -y git python3 python3-pip
git clone https://github.com/hexissam/CVE-2026-4282-Scanner.git
cd CVE-2026-4282-Scanner
pip3 install -r requirements.txt
python3 scanner.py -u https://sso.example.com
| Flag | Descrizione |
|---|---|
-u, --url | URL di base del server Keycloak target (obbligatorio) |
-t, --timeout | Timeout della richiesta in secondi (predefinito: 8) |
--no-verify-ssl | Disabilita la verifica del certificato SSL (certificati self-signed) |
[*] Target: https://sso.example.com
[*] Timestamp: 2026-08-09T12:00:00
[+] Confirmed the target is running Keycloak.
[*] Detected version: 26.5.4 (source: /admin/master/console/)
[-] Version 26.5.4 may be VULNERABLE to CVE-2026-4282 (older than 26.5.7).
[!] It is recommended to upgrade immediately to Keycloak 26.5.7 or later,
or review the official Red Hat advisory referenced in README.md.
[*] This scan relies solely on public, non-interactive data.
No exploit payload or authentication bypass attempt was sent.
Questo progetto è fornito solo a scopo educativo e di ricerca di sicurezza autorizzata. L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo strumento. La scansione o il test non autorizzato di sistemi di cui non sei proprietario o per i quali non hai esplicita autorizzazione è illegale nella maggior parte delle giurisdizioni.
Sviluppato da: issam junior (@hexissam) Vulnerabilità scoperta/divulgata da: Red Hat, Inc.