Keycloak および Red Hat Build of Keycloak (RHBK) に影響を及ぼす CVE-2026-4282 のための、非侵襲・バージョン検知型の脆弱性スキャナです。
⚠️ 免責事項: このツールは、正式に許可されたセキュリティ研究、ペネトレーションテスト、および防御的な脆弱性管理のみを目的としています。自分が所有している、または明示的な書面による許可を得たシステムに対してのみ実行してください。このスキャナはいかなる悪用(エクスプロイト)も行いません — 公開されている非認証情報のみを検査し、実行中のバージョンを特定します。
CVE-2026-4282 — 不適切な分離または区画化 (CWE-653)
Keycloak の SingleUseObjectProvider(認証サーバーが内部で使用するグローバルなキーバリューストア)は、保存されたオブジェクト間で適切な型および名前空間の分離が行われていません。異なる内部サブシステムからのエントリが適切に分離されていないため、認証されていない攻撃者がこの共有ストアを操作して、OAuth2/OpenID Connect 認可コードを偽造できる可能性があります。
認可コードはアクセストークンと交換されるため、偽造されたコードを使用して管理者権限を持つアクセストークンを作成でき、攻撃者が有効な認証情報を必要とすることなく、Keycloak インスタンス内で完全な権限昇格を引き起こす可能性があります。
SingleUseObjectProvider(グローバル KV ストア)GET リクエストを送信します(ブラウザがログインページを読み込むときに生成するものと同じトラフィックです)。26.5.7)と比較し、ターゲットが「脆弱の可能性が高い」「修正済みの可能性が高い」「判定不能」のいずれであるかを報告します。実行しないこと:
sudo apt update
sudo apt install -y git python3 python3-pip
git clone https://github.com/hexissam/CVE-2026-4282-Scanner.git
cd CVE-2026-4282-Scanner
pip3 install -r requirements.txt
python3 scanner.py -u https://sso.example.com
| Flag | 説明 |
|---|---|
-u, --url | 対象 Keycloak サーバーのベース URL(必須) |
-t, --timeout | リクエストのタイムアウト秒数(デフォルト: 8) |
--no-verify-ssl | SSL 証明書の検証を無効化(自己署名証明書用) |
[*] Target: https://sso.example.com
[*] Timestamp: 2026-08-09T12:00:00
[+] Confirmed the target is running Keycloak.
[*] Detected version: 26.5.4 (source: /admin/master/console/)
[-] Version 26.5.4 may be VULNERABLE to CVE-2026-4282 (older than 26.5.7).
[!] It is recommended to upgrade immediately to Keycloak 26.5.7 or later,
or review the official Red Hat advisory referenced in README.md.
[*] This scan relies solely on public, non-interactive data.
No exploit payload or authentication bypass attempt was sent.
このプロジェクトは、教育および許可されたセキュリティ研究目的のみで提供されます。作者は、このツールの誤用またはそれによって生じた損害について一切の責任を負いません。所有していない、または明示的な評価許可を得ていないシステムに対する無許可のスキャンやテストは、ほとんどの法域で違法です。
開発者: issam junior (@hexissam) 脆弱性の発見・公開: Red Hat, Inc.