
Scanner de vulnerabilidades não intrusivo baseado em versões para o CVE-2026-4282 (falha de isolamento do SingleUseObjectProvider do Keycloak que possibilita falsificação de código de autorização e escalada de privilégios)
Um scanner de vulnerabilidades não intrusivo, baseado em versão, para CVE-2026-4282, que afeta Keycloak e Red Hat Build of Keycloak (RHBK).
⚠️ Aviso: Esta ferramenta destina-se estritamente a pesquisa de segurança autorizada, testes de penetração e gerenciamento defensivo de vulnerabilidades. Execute-a apenas contra sistemas que você possui ou para os quais tem permissão explícita por escrito para testar. Este scanner não realiza exploração — ele apenas inspeciona informações públicas, não autenticadas, para identificar a versão em execução.
CVE-2026-4282 — Isolamento ou Compartimentação Impróprios (CWE-653)
O SingleUseObjectProvider do Keycloak, um armazenamento global de chave-valor usado internamente pelo servidor de autenticação, carece de isolamento adequado de tipo e namespace entre os objetos armazenados. Como as entradas de diferentes subsistemas internos não são devidamente segregadas, um atacante não autenticado pode manipular esse armazenamento compartilhado para forjar códigos de autorização OAuth2/OpenID Connect.
Como os códigos de autorização são trocados por tokens de acesso, um código forjado pode ser usado para gerar tokens de acesso com privilégios de administrador, resultando em escalonamento de privilégios total na instância do Keycloak — sem que o atacante precise jamais de credenciais válidas.
SingleUseObjectProvider (armazenamento KV global)GET padrão e não autenticada aos endpoints bem conhecidos do Keycloak (o mesmo tráfego que um navegador gera ao carregar a página de login).26.5.7) e informa se o alvo está provavelmente vulnerável, provavelmente corrigido ou indeterminado.O que ele NÃO faz:
sudo apt update
sudo apt install -y git python3 python3-pip
git clone https://github.com/hexissam/CVE-2026-4282-Scanner.git
cd CVE-2026-4282-Scanner
pip3 install -r requirements.txt
python3 scanner.py -u https://sso.example.com
| Flag | Descrição |
|---|---|
-u, --url | URL base do servidor Keycloak alvo (obrigatório) |
-t, --timeout | Tempo limite da solicitação em segundos (padrão: 8) |
--no-verify-ssl | Desativa a verificação de certificado SSL (certificados autoassinados) |
[*] Target: https://sso.example.com
[*] Timestamp: 2026-08-09T12:00:00
[+] Confirmed the target is running Keycloak.
[*] Detected version: 26.5.4 (source: /admin/master/console/)
[-] Version 26.5.4 may be VULNERABLE to CVE-2026-4282 (older than 26.5.7).
[!] It is recommended to upgrade immediately to Keycloak 26.5.7 or later,
or review the official Red Hat advisory referenced in README.md.
[*] This scan relies solely on public, non-interactive data.
No exploit payload or authentication bypass attempt was sent.
Este projeto é fornecido apenas para fins educacionais e de pesquisa de segurança autorizada. O autor não é responsável por qualquer uso indevido ou dano causado por esta ferramenta. A varredura ou os testes não autorizados de sistemas que você não possui ou para os quais não tem permissão explícita são ilegais na maioria das jurisdições.
Desenvolvido por: issam junior (@hexissam) Vulnerabilidade descoberta/divulgada por: Red Hat, Inc.