
Scanner di vulnerabilità non intrusivo basato sulle versioni per CVE-2026-4282 (difetto di isolamento di SingleUseObjectProvider di Keycloak che consente la falsificazione del codice di autorizzazione e l'escalation dei privilegi)
Uno scanner di vulnerabilità non intrusivo, basato sulla versione, per CVE-2026-4282, che interessa Keycloak e Red Hat Build of Keycloak (RHBK).
⚠️ Disclaimer: Questo strumento è destinato esclusivamente a ricerche di sicurezza autorizzate, test di penetrazione e gestione difensiva delle vulnerabilità. Eseguilo solo contro sistemi di tua proprietà o per i quali hai ricevuto esplicita autorizzazione scritta. Questo scanner non esegue alcuno sfruttamento (exploitation) — ispeziona solo informazioni pubbliche, non autenticate, per identificare la versione in esecuzione.
CVE-2026-4282 — Isolamento o compartimentazione impropri (CWE-653)
Il SingleUseObjectProvider di Keycloak, un archivio chiave-valore globale usato internamente dal server di autenticazione, non garantisce un adeguato isolamento di tipo e namespace tra gli oggetti memorizzati. Poiché le voci provenienti da diversi sottosistemi interni non sono adeguatamente separate, un attaccante non autenticato può manipolare questo archivio condiviso per falsificare codici di autorizzazione OAuth2/OpenID Connect.
Poiché i codici di autorizzazione vengono scambiati con token di accesso, un codice falsificato può essere usato per generare token di accesso con privilegi amministrativi, determinando una completa escalation dei privilegi nell'istanza Keycloak — senza che l'attaccante debba disporre di credenziali valide.
SingleUseObjectProvider (archivio KV globale)GET standard e non autenticata agli endpoint Keycloak noti (lo stesso traffico che un browser genera caricando la pagina di accesso).26.5.7) e segnala se il target è probabilmente vulnerabile, probabilmente aggiornato o indeterminato.Cosa NON fa:
sudo apt update
sudo apt install -y git python3 python3-pip
git clone https://github.com/hexissam/CVE-2026-4282-Scanner.git
cd CVE-2026-4282-Scanner
pip3 install -r requirements.txt
python3 scanner.py -u https://sso.example.com
| Flag | Descrizione |
|---|---|
-u, --url | URL base del server Keycloak target (obbligatorio) |
-t, |
[*] Target: https://sso.example.com
[*] Timestamp: 2026-08-09T12:00:00
[+] Confermato che il target esegue Keycloak.
[*] Versione rilevata: 26.5.4 (fonte: /admin/master/console/)
[-] La versione 26.5.4 potrebbe essere VULNERABILE a CVE-2026-4282 (precedente alla 26.5.7).
[!] Si consiglia di aggiornare immediatamente a Keycloak 26.5.7 o successivo,
oppure di consultare l'avviso ufficiale Red Hat citato in README.md.
[*] Questa scansione si basa esclusivamente su dati pubblici e non interattivi.
Nessun payload di sfruttamento o tentativo di bypass dell'autenticazione è stato inviato.
Questo progetto è fornito solo a scopo educativo e per ricerche di sicurezza autorizzate. L'autore non è responsabile per qualsiasi uso improprio o danno causato da questo strumento. La scansione o il test non autorizzato di sistemi di cui non si è proprietari o per i quali non si dispone di esplicito permesso è illegale nella maggior parte delle giurisdizioni.
Sviluppato da: issam junior (@hexissam) Vulnerabilità scoperta/divulgata da: Red Hat, Inc.
--timeout| Timeout della richiesta in secondi (predefinito: 8) |
--no-verify-ssl | Disabilita la verifica del certificato SSL (certificati autofirmati) |