CVE-2026-9086
Keycloak: keycloak: cross-site scripting (xss) via case-insensitive uri validation bypass
- Publicado
- 25 de jun. de 2026
- Atualizado
- 15 de jul. de 2026
- Atribuindo CNA
- redhat
- Evidência observada
- 10 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 54,0%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma falha foi encontrada no Keycloak. Um atacante remoto com privilégios administrativos, especificamente aqueles com permissão `manage-client` ou acesso aos endpoints de registro de clientes, poderia contornar a validação do Uniform Resource Identifier (URI) do cliente. Isso é alcançado registrando um cliente malicioso com uma URI de redirecionamento especialmente criada, usando um esquema `javascript:` ou `data:` sem distinção entre maiúsculas e minúsculas. Essa vulnerabilidade de Cross-Site Scripting (XSS) permite a execução arbitrária de código na origem do Keycloak quando uma vítima clica no link criado, como no fluxo de logout ou no Admin Console.
Fontes
1Prova de conceito do CVE-2026-9086 para bypass da validação de URI do cliente Keycloak usando payloads XSS javascript: e data: em caixa mista, com verificação baseada em Docker das versões vulnerável e corrigida.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.