
Scanner de vulnerabilidades não intrusivo baseado em versão para CVE-2026-4282 (falha de isolamento do SingleUseObjectProvider do Keycloak que permite falsificação de código de autorização e escalonamento de privilégios)
Um scanner de vulnerabilidade não intrusivo, baseado em versão, para CVE-2026-4282, que afeta o Keycloak e o Red Hat Build of Keycloak (RHBK).
⚠️ Aviso: Esta ferramenta destina-se estritamente a pesquisa de segurança autorizada, testes de penetração e gestão defensiva de vulnerabilidades. Execute-a apenas contra sistemas que lhe pertencem ou para os quais tem permissão escrita explícita para testar. Este scanner não realiza exploração — apenas inspeciona informação pública, não autenticada, para identificar a versão em execução.
CVE-2026-4282 — Isolamento ou Compartimentação Inadequados (CWE-653)
O SingleUseObjectProvider do Keycloak, um armazenamento global de chave-valor usado internamente pelo servidor de autenticação, carece de isolamento adequado de tipo e namespace entre os objetos armazenados. Como as entradas de diferentes subsistemas internos não estão devidamente segregadas, um atacante não autenticado pode manipular este armazenamento partilhado para forjar códigos de autorização OAuth2/OpenID Connect.
Uma vez que os códigos de autorização são trocados por tokens de acesso, um código forjado pode ser usado para emitir tokens de acesso com capacidades de administrador, resultando em escalada de privilégios total dentro da instância Keycloak — sem que o atacante precise de credenciais válidas.
SingleUseObjectProvider (armazenamento global KV)GET padrão, não autenticado, para endpoints conhecidos do Keycloak (o mesmo tráfego que um navegador gera ao carregar a página de login).26.5.7) e reporta se o alvo é provavelmente vulnerável, provavelmente corrigido, ou indeterminado.O que NÃO faz:
sudo apt update
sudo apt install -y git python3 python3-pip
git clone https://github.com/hexissam/CVE-2026-4282-Scanner.git
cd CVE-2026-4282-Scanner
pip3 install -r requirements.txt
python3 scanner.py -u https://sso.example.com
| Flag | Descrição |
|---|---|
-u, --url | URL base do servidor Keycloak alvo (obrigatório) |
-t, --timeout | Tempo limite do pedido em segundos (predefinição: 8) |
--no-verify-ssl | Desativar a verificação do certificado SSL (certificados autoassinados) |
[*] Target: https://sso.example.com
[*] Timestamp: 2026-08-09T12:00:00
[+] Confirmed the target is running Keycloak.
[*] Detected version: 26.5.4 (source: /admin/master/console/)
[-] Version 26.5.4 may be VULNERABLE to CVE-2026-4282 (older than 26.5.7).
[!] It is recommended to upgrade immediately to Keycloak 26.5.7 or later,
or review the official Red Hat advisory referenced in README.md.
[*] This scan relies solely on public, non-interactive data.
No exploit payload or authentication bypass attempt was sent.
Este projeto é fornecido apenas para fins educacionais e de pesquisa de segurança autorizada. O autor não é responsável por qualquer uso indevido ou dano causado por esta ferramenta. A digitalização ou teste não autorizado de sistemas que não lhe pertencem ou para os quais não tem permissão explícita para avaliar é ilegal na maioria das jurisdições.
Desenvolvido por: issam junior (@hexissam) Vulnerabilidade descoberta/divulgada por: Red Hat, Inc.