CVE-2026-15571
Keycloak-services: keycloak-services: hash previsível de vinculação de conta permite a tomada de conta via cliente oidc malicioso
- Publicado
- 18 de ago. de 2026
- Atualizado
- 20 de ago. de 2026
- Atribuindo CNA
- redhat
- Evidência observada
- 29 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 26,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma falha foi encontrada no endpoint legado de vinculação de contas iniciado pelo cliente do Keycloak, uma solução de gerenciamento de identidade e acesso de código aberto amplamente utilizada. O mecanismo usado para proteger o processo de vinculação de contas contra solicitações não autorizadas depende de um hash que pode ser previsto por um cliente OIDC malicioso. Ao enganar um usuário para que se autentique, um cliente controlado pelo atacante pode forjar uma URL de vinculação válida para conectar a conta da vítima a uma identidade externa do atacante. Isso resulta em uma tomada total da conta, permitindo que o atacante faça login como a vítima.
Fontes
1- 1day-archivePesquisa
Análises técnicas aprofundadas e análises de causa raiz de CVEs recentemente divulgados - engenharia reversa de patches, construção de provas de conceito e documentação de técnicas de exploração na janela de 1 dia.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.