1.7 Aktiv ausgenutzte Lücken
Security-Produkte / EDR / AV / IAM

Keycloak Seite 2

Hersteller: Red Hat / CNCF

Security-Produkte / EDR / AV / IAM
119
Reports
9
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

119 Reports

Zeige 51 bis 100 von 119

  1. Red Hat KubeVirt: Ungeschützter Migrations-Proxy bei disableTLS

    CVE-2026-13325 Hoch

    In KubeVirts Migrations-Proxy wurde eine Schwachstelle gefunden: Ist spec.configuration.migrations.disableTLS in der KubeVirt-Custom-Resource auf true gesetzt, öffnet der Ziel-virt-handler einen unverschlüsselten TCP-Listener auf allen Schnittstellen. CVSS-Basiswert: 8.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle wird von Red Hat auch für Keycloak und weitere über RHSA vertriebene Produkte nachverfolgt. Empfohlene Massnahme: Einspielen der von Red Hat bereitgestellten Sicherheitsupdates.

    CVSS: 8.5 EPSS: 0.18% Publiziert: Referenz: NVD
  2. Red Hat Advanced Cluster Security – Identitätswechsel über Deployment-Metadaten

    CVE-2026-10079 Hoch

    In Red Hat Advanced Cluster Security for Kubernetes (RHACS) ersetzt ACS beim Verarbeiten von Kubernetes-Deployments Identitätsmetadaten anhand des Feldes openshift.io/encoded-deploy. Dadurch kann die tatsächliche Deployment-Identität verfälscht werden, was Folgeangriffe auf die Cluster-Sicherheitskontrolle ermöglicht. CVSS-Basiswert: 8.5 (Hoch).

    CVSS: 8.5 EPSS: 0.17% Publiziert: Referenz: NVD
  3. Airflow – Offenlegung von JWT-Tokens der Kubernetes-Executors

    CVE-2026-27173 Hoch

    JWT-Tokens, die von Workern in Kubernetes-Executors verwendet werden, waren für Benutzer mit ausschliesslich lesendem Zugriff auf Kubernetes-Pods einsehbar. Dadurch könnten Benutzer mit reinem Lesezugriff Aktionen ausführen, die eigentlich nur laufenden Tasks über das Task SDK vorbehalten waren, und möglicherweise den Zustand der Airflow-Datenbank verändern. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 EPSS: 0.16% Publiziert: Referenz: NVD
  4. Red Hat Build of Keycloak – Schwachstelle beim SAML-Metadaten-Import

    CVE-2026-16443 Hoch

    In der SAML-Metadaten-Import-Funktion der Komponente keycloak-services, dem zentralen Identity-Broker-Baustein von Red Hat Build of Keycloak, besteht laut NVD eine Schwachstelle, die beim Import von Identity-Provider-Metadaten auftritt. Weitere technische Details zur genauen Ursache enthält die ausgewertete Quellbeschreibung nicht vollständig. CVSS-Basiswert: 7.4 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt für diesen Eintrag nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.4 EPSS: 0.14% Publiziert: Referenz: NVD
  5. Keycloak: Denial of Service durch unbegrenzte Attribute pro Objekt

    CVE-2023-6841 Hoch

    In Keycloak wurde laut NVD eine Denial-of-Service-Schwachstelle gefunden: Die Anzahl der Attribute pro Objekt ist nicht begrenzt. Ein Angreifer kann durch wiederholte HTTP-Anfragen eine Ressourcenerschöpfung verursachen, wenn die Anwendung Zeilen mit langen Attributwerten zurückliefert. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  6. Keycloak: Fehlerhafte redirect_uri-Validierung ermöglicht Host-Whitelist-Umgehung

    CVE-2023-6291 Hoch

    In Keycloak besteht laut Quelldaten ein Fehler in der Validierungslogik der redirect_uri, der eine Umgehung ansonsten explizit erlaubter Hosts ermöglichen kann. Ein erfolgreicher Angriff kann zum Diebstahl eines Access Tokens führen, wodurch ein Angreifer andere Benutzer imitieren kann. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  7. Keycloak: Unbegrenzter Speicherverbrauch über Consents-Tab im Admin-UI

    CVE-2023-6563 Hoch

    In Keycloak besteht eine Schwachstelle durch unbegrenzten Speicherverbrauch (Unconstrained Memory Consumption). Sie tritt in Umgebungen mit Millionen Offline-Tokens auf, etwa bei mehr als 500'000 Nutzern mit jeweils mindestens zwei gespeicherten Sitzungen. Erstellt ein Angreifer zwei oder mehr Nutzersitzungen und öffnet anschliessend den Consents-Tab der Admin-Benutzeroberfläche, versucht die Oberfläche eine sehr grosse Zahl an Offline-Client-Sitzungen zu laden, was zu übermässigem Speicher- und CPU-Verbrauch führt und im schlimmsten Fall das gesamte System zum Absturz bringen kann. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  8. Keycloak: Reflected XSS im oob-OAuth-Endpunkt

    CVE-2022-4137 Hoch

    Im oob-OAuth-Endpunkt von Keycloak wurde eine Reflected-Cross-Site-Scripting-Schwachstelle (XSS) durch fehlerhafte Behandlung von Null-Bytes gefunden. Über einen bösartigen Link lässt sich eine beliebige URI in eine Keycloak-Fehlerseite einschleusen. Voraussetzung ist, dass ein Benutzer oder Administrator mit dem Link interagiert; in der Folge können Benutzerdaten kompromittiert, verändert oder von einem Angreifer abgegriffen werden. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  9. Keycloak: Registrierungspasswörter als lesbare Benutzerattribute gespeichert

    CVE-2023-4918 Hoch

    In der Keycloak-Komponente org.keycloak.userprofile werden bei der Selbstregistrierung die Felder password und password-confirm als reguläre Benutzerattribute abgelegt. Da alle Benutzer und Clients mit entsprechenden Rechten Benutzerattribute lesen können, kann ein Angreifer mit minimalem Zugriff die Passwörter im Klartext auslesen und so die Umgebung gefährden. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  10. Crossplane – Fehlende Validierung von Paketinhalten

    CVE-2023-38495 Hoch

    Crossplane validiert in Versionen vor 1.11.5, 1.12.3 und 1.13.0 im Image-Backend die Byte-Inhalte von Crossplane-Paketen nicht. Dadurch erkennt Crossplane nicht, wenn ein Angreifer ein Paket manipuliert hat. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Auf Crossplane 1.11.5, 1.12.3 oder 1.13.0 aktualisieren; ersatzweise nur Images aus vertrauenswürdigen Quellen verwenden und Bearbeitungsrechte für Pakete auf Administratoren beschränken.

    CVSS: 8.3 Publiziert: Referenz: NVD
  11. Akamai Client (Red Swoosh): Authentifizierungsumgehung und CSRF

    CVE-2008-1106 Hoch

    Die Verwaltungsschnittstelle des Akamai Client (vormals Red Swoosh) 3322 und früher erlaubt Angreifern aus der Ferne, die Authentifizierung über eine HTTP-Anfrage ohne Referer-Header oder mit gefälschtem, zu einer zugelassenen Domain passendem Referer-Header zu umgehen. Dies ermöglicht Cross-Site-Request-Forgery-Angriffe (CSRF) und zwingt den Client, beliebige Dateien herunterzuladen und auszuführen. CVSS-Basiswert: 7.1 (Hoch). Betroffen sind Akamai sowie Keycloak und Red Hat (OpenShift/RHEV, RHSA), soweit der Client dort integriert eingesetzt wird.

    CVSS: 7.1 Publiziert: Referenz: NVD
  12. Keycloak: Offene Weiterleitung bei Localhost-Redirect-URIs

    CVE-2024-8883 Mittel

    In Keycloak wurde eine Fehlkonfiguration festgestellt: Ist eine 'Valid Redirect URI' auf http://localhost oder http://127.0.0.1 gesetzt, kann ein Angreifer Nutzer auf eine beliebige, von ihm kontrollierte URL umleiten. Dies ermöglicht Phishing- oder weitere Folgeangriffe über eine an sich vertrauenswürdig wirkende Keycloak-Instanz. Betroffen sind Keycloak sowie Red Hat OpenShift/RHEV als weiterer gemeldeter Produktbezug. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 2.0 %.

    CVSS: 6.1 EPSS: 1.96% Publiziert: Referenz: NVD
  13. Denial of Service durch SearchQueryUtils im Keycloak-Services-Paket

    CVE-2024-10270 Mittel

    Im Keycloak-Services-Paket wurde eine Schwachstelle festgestellt: Werden nicht vertrauenswürdige Daten an die Methode SearchQueryUtils übergeben, kann dies zu einem Denial-of-Service-Szenario durch Erschöpfung von Systemressourcen führen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.

    CVSS: 6.5 EPSS: 1.26% Publiziert: Referenz: NVD
  14. Keycloak: Denial of Service durch administrative Realm-Einstellungen

    CVE-2024-11734 Mittel

    In Keycloak wurde eine Denial-of-Service-Schwachstelle festgestellt. Ein administrativer Nutzer mit der Berechtigung, Realm-Einstellungen zu ändern, kann dadurch den Dienst stören, indem er bestimmte dieser Einstellungen modifiziert. Voraussetzung ist somit ein bereits privilegierter Account mit entsprechenden Rechten. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 6.5 EPSS: 0.94% Publiziert: Referenz: NVD
  15. Keycloak: Sensible Laufzeitwerte im Build-Prozess als Bytecode-Defaults eingebettet

    CVE-2024-10451 Mittel

    In Keycloak wurde ein Fehler festgestellt, durch den sensible Laufzeitwerte wie Passwörter während des Keycloak-Build-Prozesses erfasst und als Default-Werte im Bytecode eingebettet werden können. Weitere Details zu den Konsequenzen liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 5.9 EPSS: 0.94% Publiziert: Referenz: NVD
  16. Keycloak: Admin-Nutzer können über konfigurierbare URLs sensible Umgebungsvariablen einsehen

    CVE-2024-11736 Mittel

    In Keycloak können Admin-Nutzer über nutzerkonfigurierbare URLs auf sensible Server-Umgebungsvariablen und System-Properties zugreifen. Betroffen ist die Konfiguration des Backchannel-Logout-URLs. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 4.9 EPSS: 0.77% Publiziert: Referenz: NVD
  17. Keycloak: Registrierung schädlicher JavaScript-URIs als SAML-ACS-Endpunkt

    CVE-2023-6717 Mittel

    In der SAML-Client-Registrierung von Keycloak kann ein Administrator schädliche JavaScript-URIs als Assertion-Consumer-Service-URLs (ACS, POST-Binding) registrieren, was ein Cross-Site-Scripting-Risiko darstellt. CVSS-Basiswert: 6.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Eine empfohlene Massnahme ist in den Quelldaten nicht angegeben.

    CVSS: 6.0 EPSS: 0.71% Publiziert: Referenz: NVD
  18. Cross-Site Scripting im WildFly Deployment-System

    CVE-2024-10234 Mittel

    In WildFly wurde eine Schwachstelle im Deployment-System gefunden, die Cross-Site-Scripting ermöglicht. Ein Angreifer oder Insider kann dadurch ein Deployment mit bösartigem Payload ausführen; weitere Angaben zum genauen Ablauf liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 6.1 EPSS: 0.64% Publiziert: Referenz: NVD
  19. Keycloak: Fehlende LDAP-Bind-Prüfung bei AD-Passwort-Reset

    CVE-2025-0604 Mittel

    In Keycloak wurde ein Fehler festgestellt: Setzt ein Active-Directory-Benutzer sein Passwort zurück, aktualisiert das System die neuen Zugangsdaten, ohne diese per LDAP-Bind gegen das Active Directory zu validieren. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.4 EPSS: 0.57% Publiziert: Referenz: NVD
  20. Denial of Service in Keycloak durch fehlerhafte Verarbeitung von Proxy-Headern

    CVE-2024-9666 Mittel

    Der Keycloak Server ist laut NVD anfällig für einen Denial-of-Service-Angriff durch unsachgemässe Verarbeitung von Proxy-Headern. Ist Keycloak entsprechend konfiguriert, um solche Header zu akzeptieren, kann dies ausgenutzt werden; weitere Details zum genauen Ablauf liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 4.7 EPSS: 0.40% Publiziert: Referenz: NVD
  21. Keycloak: Umgehung der Client-Policy-Durchsetzung durch Gruppen-Namensprüfung

    CVE-2026-18207 Mittel

    Im Mechanismus zur Durchsetzung von Client-Richtlinien in Keycloak liegt eine Schwachstelle vor. Sie tritt auf, wenn das System die Gruppenzugehörigkeit anhand des Namens statt einer eindeutigen Kennung prüft. Ein Angreifer mit Berechtigung zur Client-Verwaltung kann dies laut Quelle ausnutzen. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.31% Publiziert: Referenz: NVD
  22. goshs – Autorisierungsprüfung anhand ungereinigtem Pfad im sendFile-Handler

    CVE-2026-66064 Mittel

    goshs ist ein Single-Binary-Dateiserver für Red-Teaming und Entwicklung. Vor Version 2.1.5 öffnet der sendFile-Handler in httpserver/handler.go Dateien über einen bereinigten Pfad, leitet die Autorisierungsprüfung laut Quelle jedoch anders ab; der weitere Beschreibungstext ist an dieser Stelle abgeschnitten und daher nicht belegbar. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.31% Publiziert: Referenz: NVD
  23. Keycloak: Fehlende Berechtigungsprüfung bei Bulk-Rollen-Entfernung in admin-ui-ext

    CVE-2026-11986 Mittel

    In der Komponente admin-ui-ext von Keycloak, die erweiterte administrative Oberflächenfunktionen bereitstellt, wurde laut NVD ein Fehler gefunden. Bestimmte Endpunkte zum massenhaften Entfernen von Rollen führen die erforderlichen Berechtigungsprüfungen nicht korrekt durch. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.9 EPSS: 0.31% Publiziert: Referenz: NVD
  24. Keycloak: Rohe Fehlermeldungen in Prometheus-Metrik-Labels bei aktivierten Metriken

    CVE-2026-16100 Mittel

    In der Aufzeichnung von Benutzer-Ereignis-Metriken von Keycloak wurde ein Fehler gefunden. Sind Metriken aktiviert, speichert das System laut NVD rohe Fehlermeldungen fehlgeschlagener Konto-Operationen als Prometheus-Metrik-Labels. CVSS-Basiswert: 6.5 (Mittel). Ein EPSS-Wert liegt nicht vor.

    CVSS: 6.5 EPSS: 0.30% Publiziert: Referenz: NVD
  25. Keycloak: Überschreitung der Berechtigung bei der Verwaltung von Identity Providern

    CVE-2026-18201 Mittel

    In Keycloak besteht eine Schwachstelle in der administrativen API zur Verwaltung von Identity Providern und Organisationen. Ein Administrator mit Berechtigung zur Verwaltung von Identity Providern kann die Schwachstelle laut Beschreibung ausnutzen, um über die eigentlich vorgesehene Berechtigung hinauszugehen. CVSS-Basiswert: 5.5 (Mittel), mit hoher Auswirkung auf die Integrität bei geringer Auswirkung auf die Vertraulichkeit.

    CVSS: 5.5 EPSS: 0.30% Publiziert: Referenz: NVD
  26. Keycloak: Rechteausweitung durch manipulierbaren Role-Mapper

    CVE-2026-4629 Mittel

    In Keycloak kann laut NVD ein hoch privilegierter Benutzer mit der Berechtigung manage-clients einen fest codierten Role-Mapper in einen beliebigen Client injizieren; die Quellbeschreibung bricht an dieser Stelle ab und nennt keine weiteren Folgen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.29% Publiziert: Referenz: NVD
  27. OpenShift Mirror Registry – Benutzernamen-Enumeration über Fehlermeldungen

    CVE-2025-14243 Mittel

    In der OpenShift Mirror Registry wurde eine Schwachstelle gefunden, die es einem nicht authentifizierten, entfernten Angreifer erlaubt, gültige Benutzernamen und E-Mail-Adressen zu ermitteln. Möglich wird dies durch unterschiedliche Fehlermeldungen während der Authentifizierung. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die bereitgestellten Hersteller-Aktualisierungen einspielen.

    CVSS: 5.3 EPSS: 0.29% Publiziert: Referenz: NVD
  28. Red Hat Quay – Server-Side Request Forgery in der Mirror-Konfiguration

    CVE-2026-15927 Mittel

    In der Funktion für die repository-weite Mirror-Konfiguration von Red Hat Quay wurde eine Schwachstelle gefunden. Die POST- und PUT-Handler in endpoints/api/mirror.py übernehmen den Parameter external_reference ohne SSRF-Validierung, wodurch serverseitige Anfragen an interne Ziele ausgelöst werden können (Server-Side Request Forgery). Laut CVSS-Vektor ist die Lücke über das Netzwerk mit hohen Rechten und ohne Nutzerinteraktion ausnutzbar und wirkt sich mit geändertem Geltungsbereich auf die Vertraulichkeit aus. CVSS-Basiswert: 6.8 (Mittel).

    CVSS: 6.8 EPSS: 0.29% Publiziert: Referenz: NVD
  29. Keycloak: JGroups-Replikation bleibt trotz KC_CACHE_EMBEDDED_MTLS_ENABLED unverschlüsselt

    CVE-2024-10973 Mittel

    In Keycloak wurde festgestellt, dass die Umgebungsoption KC_CACHE_EMBEDDED_MTLS_ENABLED nicht wirkt: Die JGroups-Replikationskonfiguration läuft immer im Klartext, unabhängig von der gesetzten Option. Dadurch kann ein Angreifer im selben Netzwerksegment die Replikationskommunikation zwischen Cluster-Knoten mitlesen. CVSS-Basiswert: 5.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.7 EPSS: 0.27% Publiziert: Referenz: NVD
  30. Keycloak: Schwachstelle in keycloak-services bei Client-Policy-Konfiguration

    CVE-2026-18573 Mittel

    In der Komponente keycloak-services von Keycloak, die für Authentifizierungs- und Autorisierungsabläufe zuständig ist, wurde eine Schwachstelle gefunden. Sie tritt auf, wenn ein Realm-Administrator Client-Policies konfiguriert. CVSS-Basiswert: 6.5 (Mittel). Weitere Details zur genauen Ausnutzung liegen in den Quelldaten nicht vor.

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  31. Keycloak: Rechteausweitung bei Benutzererstellung mit Fine-Grained Admin Permissions V2

    CVE-2026-18571 Mittel

    In der Benutzererstellungs-Komponente von Keycloak besteht bei aktivierten Fine-Grained Admin Permissions V2 (FGAP V2) laut NVD eine Schwachstelle: Ein Unter-Administrator mit der Berechtigung, Benutzer anzulegen, kann diese Berechtigung über den vorgesehenen Rahmen hinaus nutzen. Die NVD-Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 6.6 (Mittel).

    CVSS: 6.6 EPSS: 0.24% Publiziert: Referenz: NVD
  32. CVE-2026-1518 – zurückgewiesener CVE-Eintrag (Keycloak SSRF via Client-Registrierung)

    CVE-2026-1518 Mittel

    Der CVE-Eintrag wurde nach erneuter Prüfung durch das Keycloak-Projekt und Red Hat zurückgewiesen (DO NOT USE THIS CANDIDATE NUMBER). Die ursprünglich gemeldete SSRF über Client-Registrierungs- bzw. Backchannel-Notification-URIs wurde dabei nicht als Schwachstelle bestätigt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    EPSS: 0.24% Publiziert: Referenz: NVD
  33. Red Hat OpenShift AI – zu weitreichende Rechte der TrustyAI-Komponente

    CVE-2025-12103 Mittel

    Im Red Hat OpenShift AI Service gewährt die TrustyAI-Komponente allen Service-Accounts und Benutzern eines Clusters die Berechtigung, beliebige Pods in jedem Namespace des Clusters zu lesen, aufzulisten und zu beobachten (get, list, watch). Dadurch können unberechtigte Akteure Informationen über Pods im gesamten Cluster einsehen. CVSS-Basiswert: 5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.0 EPSS: 0.23% Publiziert: Referenz: NVD
  34. goshs: Path-Traversal im Multipart-Upload-Handler

    CVE-2026-66063 Mittel

    goshs ist ein Single-Binary-Dateiserver für Red Teamer und Entwickler. Vor Version 2.1.5 zerlegte der Multipart-Upload-Handler (httpserver/updown.go) den Dateinamen aus part.FileName() zwar am Zeichen /, wies Pfadanteile mit .. aber nicht zurück. Dadurch können hochgeladene Dateien ausserhalb des vorgesehenen Zielverzeichnisses abgelegt werden. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Update auf Version 2.1.5 oder neuer.

    CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD
  35. Red Hat OpenShift Logging Operator: Fehlende Autorisierung bei Token-Weiterleitung

    CVE-2026-10609 Mittel

    Im OpenShift Cluster Logging Operator wurde ein Fehler durch fehlende Autorisierung gefunden: Der Operator erstellt und leitet ServiceAccount-Tokens an Ausgabeziele weiter, ohne zu prüfen, ob die betreffende ClusterLogForwarder-Konfiguration dazu autorisiert ist. Die Kennung wird zusätzlich im Zusammenhang mit dem Keycloak-Projekt (Red Hat/CNCF) geführt. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.8 EPSS: 0.23% Publiziert: Referenz: NVD
  36. Keycloak – Fehler in der Organisationsverwaltung

    CVE-2026-16072 Mittel

    In der Komponente zur Organisationsverwaltung von Keycloak wurde ein Fehler gefunden. Ein delegierter Administrator mit der Berechtigung, Organisationen zu verwalten, kann eine Einladung für eine nicht existierende E-Mail-Adresse erstellen und diese ausnutzen. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: verfügbares Keycloak-Sicherheitsupdate einspielen.

    CVSS: 4.9 EPSS: 0.22% Publiziert: Referenz: NVD
  37. Keycloak: Fehlende Filterung untergeordneter Gruppen in Fine-Grained Admin Permissions v2

    CVE-2026-14615 Mittel

    In der Implementierung der Fine-Grained Admin Permissions (FGAP) v2 der administrativen Dienste von Keycloak wurde laut NVD ein Fehler gefunden: Ist FGAP v2 aktiviert, filtert das System untergeordnete Gruppen nicht korrekt; weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  38. Keycloak: Schwachstelle im OIDC-Token-Introspection-Endpunkt (keycloak-services)

    CVE-2026-18208 Mittel

    Im OIDC-Token-Introspection-Endpunkt der keycloak-services-Komponente von Keycloak, einer quelloffenen Identity- und Access-Management-Lösung zur Absicherung moderner Anwendungen, wurde eine Schwachstelle festgestellt. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD
  39. Red Hat Quay – SSRF über Notification-Webhooks

    CVE-2026-16910 Mittel

    In der Notification-Webhook-Funktion von Red Hat Quay akzeptieren die Slack- und die generischen Webhook-Handler benutzerdefinierte URLs ohne SSRF-Validierung. Dadurch kann ein Repository-Administrator serverseitige Anfragen (Server-Side Request Forgery) auslösen. CVSS-Basiswert: 5.5 (Mittel).

    CVSS: 5.5 EPSS: 0.21% Publiziert: Referenz: NVD
  40. Keycloak – Fehler im role-users-Endpoint der keycloak-services-Bibliothek

    CVE-2026-17059 Mittel

    In der keycloak-services-Bibliothek, der Kernkomponente der Identitäts- und Zugriffsverwaltung Keycloak, wurde ein Fehler im role-users-Endpoint gefunden. Laut CVSS-Vektor ist der Angriff über das Netzwerk mit niedrigen Rechten und ohne Benutzerinteraktion möglich und wirkt sich auf die Vertraulichkeit aus. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: bereitgestellte Aktualisierungen einspielen.

    CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD
  41. Keycloak: Unvollständiger Fix für den Brute-Force-Schutz (CIBA)

    CVE-2026-16103 Mittel

    In der Komponente keycloak-services von Keycloak wurde ein Fehler gefunden. Es handelt sich um einen unvollständigen Fix für CVE-2026-9798, bei dem Brute-Force-Schutzprüfungen für die Client-Initiated Backchannel Authentication (CIBA) ergänzt wurden. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: ein Hersteller-Update einspielen, sobald verfügbar.

    CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD
  42. Keycloak: Schwachstelle in keycloak-services bei Verwaltung von Identity-Providern

    CVE-2026-15943 Mittel

    In der Keycloak-Komponente keycloak-services, die die Verwaltung von Identity-Providern übernimmt, besteht eine Schwachstelle. Sie tritt auf, wenn ein delegierter Administrator einen OIDC-Identity-Provider aktualisiert; die weiteren Details der Quellbeschreibung liegen abgeschnitten vor. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.5 EPSS: 0.21% Publiziert: Referenz: NVD
  43. Keycloak: Schwachstelle bei zeitbasierten Autorisierungsrichtlinien

    CVE-2026-18572 Mittel

    Keycloak bietet Autorisierungsdienste, mit denen Administratoren den Zugriff auf Ressourcen anhand von Zeitrichtlinien einschränken können, zum Beispiel nur während der Geschäftszeiten. Laut Quelldaten wurde in dieser Funktion eine Schwachstelle entdeckt. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.20% Publiziert: Referenz: NVD
  44. Keycloak: Fehlerhafte Rechteausweitung bei Gruppenrichtlinien-Vererbung

    CVE-2026-18203 Mittel

    In Keycloak, einer Identity- und Access-Management-Lösung, wurde eine Schwachstelle in der Auswertung von Gruppenrichtlinien festgestellt. Ist eine Gruppenrichtlinie so konfiguriert, dass sie Berechtigungen auf untergeordnete (Kind-)Gruppen ausweitet, wertet das System diese Berechtigungen fehlerhaft aus. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.20% Publiziert: Referenz: NVD
  45. Keycloak: Fehlende Autorisierungsprüfung in RoleContainerResource der Admin-REST-API

    CVE-2026-16105 Mittel

    In der Komponente RoleContainerResource von Keycloak liegt eine Schwachstelle vor. Sie tritt auf, weil bestimmte namensbasierte Endpunkte der Admin-REST-API die Autorisierungsprüfung bei der Verwaltung nicht korrekt durchsetzen. Die genaue betroffene Aktion ist in den Quelldaten nicht vollständig dokumentiert. CVSS-Basiswert: 4.9 (Mittel).

    CVSS: 4.9 EPSS: 0.20% Publiziert: Referenz: NVD
  46. Keycloak: Schwachstelle im Token-Exchange-Feature bei Google-Workspace-Anmeldung

    CVE-2026-18214 Mittel

    In Keycloak kann die Anmeldung über Google-Konten so konfiguriert werden, dass nur Nutzer aus bestimmten Google-Workspace-Domänen zugelassen werden. Im Token-Exchange-Feature, das diesen Anmeldeweg unterstützt, wurde eine Schwachstelle gefunden. Die vollständige Auswirkung ist in den Quelldaten nicht dokumentiert. CVSS-Basiswert: 6.8 (Mittel).

    CVSS: 6.8 EPSS: 0.20% Publiziert: Referenz: NVD
  47. Keycloak: Fehler in der Admin-REST-API bei rotierten Client-Secrets

    CVE-2026-17048 Mittel

    In der Admin-REST-API von Keycloak, über die Sicherheits-Realms und Clients verwaltet werden, besteht laut Quellbeschreibung ein Fehler. Er tritt auf, wenn das System Anfragen für rotierte Client-Secrets verarbeitet, die gespeichert sind. Ein Angreifer mit hohen Rechten kann so auf vertrauliche Informationen zugreifen. CVSS-Basiswert: 5.5 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 5.5 EPSS: 0.20% Publiziert: Referenz: NVD
  48. Red Hat Satellite (Katello): Unzureichende Autorisierungsprüfung bei Content-Uploads

    CVE-2026-12515 Mittel

    In Katello, einer Komponente von Red Hat Satellite, ermöglichen unzureichende Autorisierungsprüfungen im ContentUploadsController Benutzern mit der Berechtigung edit_products einen nicht vorgesehenen Zugriff auf die Content-Upload-Funktionalität. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD
  49. Keycloak – Umgehung der Client-Policy-Durchsetzung

    CVE-2026-16093 Mittel

    Keycloak bietet mit den Client Policies einen Mechanismus, um Sicherheitsanforderungen an Clients durchzusetzen, etwa die Pflicht zur Authentifizierung mit signierten JWTs. Es wurde ein Fehler entdeckt, durch den sich diese Durchsetzung umgehen lässt. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.4 EPSS: 0.19% Publiziert: Referenz: NVD
  50. Keycloak – Umgehung von Zugriffsbeschränkungen in der Gruppensuche der Administrations-API (FGAP v2)

    CVE-2026-15945 Mittel

    In der Gruppensuche der administrativen API von Keycloak wurde ein Fehler gefunden. Ist Fine-Grained Admin Permissions (FGAP) v2 aktiviert, kann ein delegierter Administrator laut Quellbeschreibung Zugriffsbeschränkungen umgehen; weitere Details liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.19% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Keycloak, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog