CVE-2026-1529
Org.keycloak.services.resources.organizations: keycloak: 초대 토큰 검증 부적절로 인한 무단 조직 등록 취약점
- 게시됨
- 2026. 2. 9.
- 업데이트됨
- 2026. 7. 15.
- CNA 할당 중
- redhat
- 증거 관찰됨
- 2026. 8. 25.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N낮음 · 다음 30일
- 백분위수
- 39.1%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Keycloak에서 결함이 발견되었습니다. 공격자는 합법적인 초대 토큰의 JSON 웹 토큰(JWT) 페이로드 내에서 조직 ID와 대상 이메일을 수정하여 이 취약점을 악용할 수 있습니다. 이러한 암호화 서명 검증 부재로 인해 공격자는 승인되지 않은 조직에 성공적으로 자체 등록할 수 있으며, 이는 무단 액세스로 이어집니다.
소스
4- CVE-2026-1529익스플로잇
Keycloak: 부적절한 초대 토큰 검증을 통한 무단 조직 등록
# CVE-2026-1529용 익스플로잇 도구 JWT 토큰 조작을 통해 Keycloak에서 무단 조직 등록을 시연하는 도구입니다. 토큰 생성, 조작, 사용자 등록 및 보고서 생성을 포함합니다.
CVE-2026-1529(PoC)은 Keycloak의 중요한 취약점으로, 부적절한 초대 토큰 검증을 통해 승인되지 않은 조직 등록을 허용합니다. 이 익스플로잇 도구는 JWT 토큰을 조작하여 승인되지 않은 조직에 사용자를 등록함으로써 취약점을 시연합니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.