
Неинтрузивный сканер уязвимостей на основе версий для CVE-2026-4282 (уязвимость изоляции Keycloak SingleUseObjectProvider, позволяющая подделку кода авторизации и повышение привилегий)
Неинтрузивный сканер уязвимостей на основе версии для CVE-2026-4282, затрагивающей Keycloak и Red Hat Build of Keycloak (RHBK).
⚠️ Отказ от ответственности: Этот инструмент предназначен строго для авторизованных исследований в области безопасности, тестирования на проникновение и защитного управления уязвимостями. Запускайте его только против систем, которыми вы владеете или на тестирование которых у вас есть явное письменное разрешение. Этот сканер не выполняет эксплуатацию — он лишь проверяет общедоступную, не требующую аутентификации информацию для определения работающей версии.
CVE-2026-4282 — Ненадлежащая изоляция или компартментализация (CWE-653)
SingleUseObjectProvider в Keycloak — глобальное хранилище «ключ-значение», используемое внутри сервера аутентификации, — не имеет должной изоляции типов и пространств имён между хранимыми объектами. Поскольку записи из разных внутренних подсистем недостаточно разделены, неаутентифицированный атакующий может манипулировать этим общим хранилищем, чтобы подделывать коды авторизации OAuth2/OpenID Connect.
Поскольку коды авторизации обмениваются на токены доступа, поддельный код может быть использован для создания токенов доступа с правами администратора, что приводит к полному повышению привилегий в экземпляре Keycloak — при этом атакующему никогда не требуются действительные учётные данные.
SingleUseObjectProvider (глобальное KV-хранилище)GET-запрос к общеизвестным конечным точкам Keycloak (тот же трафик, который генерирует браузер при загрузке страницы входа).26.5.7) и сообщает, вероятно ли целевой узел уязвим, вероятно ли исправлен или статус не определён.Чего он НЕ делает:
sudo apt update
sudo apt install -y git python3 python3-pip
git clone https://github.com/hexissam/CVE-2026-4282-Scanner.git
cd CVE-2026-4282-Scanner
pip3 install -r requirements.txt
python3 scanner.py -u https://sso.example.com
| Флаг | Описание |
|---|---|
-u, --url | Базовый URL целевого сервера Keycloak (обязательно) |
-t, --timeout | Тайм-аут запроса в секундах (по умолчанию: 8) |
--no-verify-ssl | Отключить проверку SSL-сертификата (самоподписанные сертификаты) |
[*] Target: https://sso.example.com
[*] Timestamp: 2026-08-09T12:00:00
[+] Confirmed the target is running Keycloak.
[*] Detected version: 26.5.4 (source: /admin/master/console/)
[-] Version 26.5.4 may be VULNERABLE to CVE-2026-4282 (older than 26.5.7).
[!] It is recommended to upgrade immediately to Keycloak 26.5.7 or later,
or review the official Red Hat advisory referenced in README.md.
[*] This scan relies solely on public, non-interactive data.
No exploit payload or authentication bypass attempt was sent.
Этот проект предоставляется исключительно в образовательных целях и для авторизованных исследований в области безопасности. Автор не несёт ответственности за любое неправомерное использование или ущерб, причинённый этим инструментом. Неавторизованное сканирование или тестирование систем, которыми вы не владеете или на оценку которых у вас нет явного разрешения, является незаконным в большинстве юрисдикций.
Разработано: issam junior (@hexissam) Уязвимость обнаружена/раскрыта: Red Hat, Inc.