Keycloak Seite 2
Hersteller: Red Hat / CNCF
Schwachstellen-Reports
119 ReportsZeige 51 bis 100 von 119
-
Red Hat KubeVirt: Ungeschützter Migrations-Proxy bei disableTLS
CVE-2026-13325 HochIn KubeVirts Migrations-Proxy wurde eine Schwachstelle gefunden: Ist spec.configuration.migrations.disableTLS in der KubeVirt-Custom-Resource auf true gesetzt, öffnet der Ziel-virt-handler einen unverschlüsselten TCP-Listener auf allen Schnittstellen. CVSS-Basiswert: 8.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle wird von Red Hat auch für Keycloak und weitere über RHSA vertriebene Produkte nachverfolgt. Empfohlene Massnahme: Einspielen der von Red Hat bereitgestellten Sicherheitsupdates.
CVSS: 8.5 EPSS: 0.18% Publiziert: Referenz: NVD -
Red Hat Advanced Cluster Security – Identitätswechsel über Deployment-Metadaten
CVE-2026-10079 HochIn Red Hat Advanced Cluster Security for Kubernetes (RHACS) ersetzt ACS beim Verarbeiten von Kubernetes-Deployments Identitätsmetadaten anhand des Feldes openshift.io/encoded-deploy. Dadurch kann die tatsächliche Deployment-Identität verfälscht werden, was Folgeangriffe auf die Cluster-Sicherheitskontrolle ermöglicht. CVSS-Basiswert: 8.5 (Hoch).
CVSS: 8.5 EPSS: 0.17% Publiziert: Referenz: NVD -
Airflow – Offenlegung von JWT-Tokens der Kubernetes-Executors
CVE-2026-27173 HochJWT-Tokens, die von Workern in Kubernetes-Executors verwendet werden, waren für Benutzer mit ausschliesslich lesendem Zugriff auf Kubernetes-Pods einsehbar. Dadurch könnten Benutzer mit reinem Lesezugriff Aktionen ausführen, die eigentlich nur laufenden Tasks über das Task SDK vorbehalten waren, und möglicherweise den Zustand der Airflow-Datenbank verändern. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 EPSS: 0.16% Publiziert: Referenz: NVD -
Red Hat Build of Keycloak – Schwachstelle beim SAML-Metadaten-Import
CVE-2026-16443 HochIn der SAML-Metadaten-Import-Funktion der Komponente keycloak-services, dem zentralen Identity-Broker-Baustein von Red Hat Build of Keycloak, besteht laut NVD eine Schwachstelle, die beim Import von Identity-Provider-Metadaten auftritt. Weitere technische Details zur genauen Ursache enthält die ausgewertete Quellbeschreibung nicht vollständig. CVSS-Basiswert: 7.4 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt für diesen Eintrag nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.4 EPSS: 0.14% Publiziert: Referenz: NVD -
Keycloak: Denial of Service durch unbegrenzte Attribute pro Objekt
CVE-2023-6841 HochIn Keycloak wurde laut NVD eine Denial-of-Service-Schwachstelle gefunden: Die Anzahl der Attribute pro Objekt ist nicht begrenzt. Ein Angreifer kann durch wiederholte HTTP-Anfragen eine Ressourcenerschöpfung verursachen, wenn die Anwendung Zeilen mit langen Attributwerten zurückliefert. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Keycloak: Fehlerhafte redirect_uri-Validierung ermöglicht Host-Whitelist-Umgehung
CVE-2023-6291 HochIn Keycloak besteht laut Quelldaten ein Fehler in der Validierungslogik der redirect_uri, der eine Umgehung ansonsten explizit erlaubter Hosts ermöglichen kann. Ein erfolgreicher Angriff kann zum Diebstahl eines Access Tokens führen, wodurch ein Angreifer andere Benutzer imitieren kann. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Keycloak: Unbegrenzter Speicherverbrauch über Consents-Tab im Admin-UI
CVE-2023-6563 HochIn Keycloak besteht eine Schwachstelle durch unbegrenzten Speicherverbrauch (Unconstrained Memory Consumption). Sie tritt in Umgebungen mit Millionen Offline-Tokens auf, etwa bei mehr als 500'000 Nutzern mit jeweils mindestens zwei gespeicherten Sitzungen. Erstellt ein Angreifer zwei oder mehr Nutzersitzungen und öffnet anschliessend den Consents-Tab der Admin-Benutzeroberfläche, versucht die Oberfläche eine sehr grosse Zahl an Offline-Client-Sitzungen zu laden, was zu übermässigem Speicher- und CPU-Verbrauch führt und im schlimmsten Fall das gesamte System zum Absturz bringen kann. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Keycloak: Reflected XSS im oob-OAuth-Endpunkt
CVE-2022-4137 HochIm oob-OAuth-Endpunkt von Keycloak wurde eine Reflected-Cross-Site-Scripting-Schwachstelle (XSS) durch fehlerhafte Behandlung von Null-Bytes gefunden. Über einen bösartigen Link lässt sich eine beliebige URI in eine Keycloak-Fehlerseite einschleusen. Voraussetzung ist, dass ein Benutzer oder Administrator mit dem Link interagiert; in der Folge können Benutzerdaten kompromittiert, verändert oder von einem Angreifer abgegriffen werden. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Keycloak: Registrierungspasswörter als lesbare Benutzerattribute gespeichert
CVE-2023-4918 HochIn der Keycloak-Komponente org.keycloak.userprofile werden bei der Selbstregistrierung die Felder password und password-confirm als reguläre Benutzerattribute abgelegt. Da alle Benutzer und Clients mit entsprechenden Rechten Benutzerattribute lesen können, kann ein Angreifer mit minimalem Zugriff die Passwörter im Klartext auslesen und so die Umgebung gefährden. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Crossplane – Fehlende Validierung von Paketinhalten
CVE-2023-38495 HochCrossplane validiert in Versionen vor 1.11.5, 1.12.3 und 1.13.0 im Image-Backend die Byte-Inhalte von Crossplane-Paketen nicht. Dadurch erkennt Crossplane nicht, wenn ein Angreifer ein Paket manipuliert hat. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Auf Crossplane 1.11.5, 1.12.3 oder 1.13.0 aktualisieren; ersatzweise nur Images aus vertrauenswürdigen Quellen verwenden und Bearbeitungsrechte für Pakete auf Administratoren beschränken.
CVSS: 8.3 Publiziert: Referenz: NVD -
Akamai Client (Red Swoosh): Authentifizierungsumgehung und CSRF
CVE-2008-1106 HochDie Verwaltungsschnittstelle des Akamai Client (vormals Red Swoosh) 3322 und früher erlaubt Angreifern aus der Ferne, die Authentifizierung über eine HTTP-Anfrage ohne Referer-Header oder mit gefälschtem, zu einer zugelassenen Domain passendem Referer-Header zu umgehen. Dies ermöglicht Cross-Site-Request-Forgery-Angriffe (CSRF) und zwingt den Client, beliebige Dateien herunterzuladen und auszuführen. CVSS-Basiswert: 7.1 (Hoch). Betroffen sind Akamai sowie Keycloak und Red Hat (OpenShift/RHEV, RHSA), soweit der Client dort integriert eingesetzt wird.
CVSS: 7.1 Publiziert: Referenz: NVD -
Keycloak: Offene Weiterleitung bei Localhost-Redirect-URIs
CVE-2024-8883 MittelIn Keycloak wurde eine Fehlkonfiguration festgestellt: Ist eine 'Valid Redirect URI' auf http://localhost oder http://127.0.0.1 gesetzt, kann ein Angreifer Nutzer auf eine beliebige, von ihm kontrollierte URL umleiten. Dies ermöglicht Phishing- oder weitere Folgeangriffe über eine an sich vertrauenswürdig wirkende Keycloak-Instanz. Betroffen sind Keycloak sowie Red Hat OpenShift/RHEV als weiterer gemeldeter Produktbezug. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 2.0 %.
CVSS: 6.1 EPSS: 1.96% Publiziert: Referenz: NVD -
Denial of Service durch SearchQueryUtils im Keycloak-Services-Paket
CVE-2024-10270 MittelIm Keycloak-Services-Paket wurde eine Schwachstelle festgestellt: Werden nicht vertrauenswürdige Daten an die Methode SearchQueryUtils übergeben, kann dies zu einem Denial-of-Service-Szenario durch Erschöpfung von Systemressourcen führen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.
CVSS: 6.5 EPSS: 1.26% Publiziert: Referenz: NVD -
Keycloak: Denial of Service durch administrative Realm-Einstellungen
CVE-2024-11734 MittelIn Keycloak wurde eine Denial-of-Service-Schwachstelle festgestellt. Ein administrativer Nutzer mit der Berechtigung, Realm-Einstellungen zu ändern, kann dadurch den Dienst stören, indem er bestimmte dieser Einstellungen modifiziert. Voraussetzung ist somit ein bereits privilegierter Account mit entsprechenden Rechten. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 6.5 EPSS: 0.94% Publiziert: Referenz: NVD -
Keycloak: Sensible Laufzeitwerte im Build-Prozess als Bytecode-Defaults eingebettet
CVE-2024-10451 MittelIn Keycloak wurde ein Fehler festgestellt, durch den sensible Laufzeitwerte wie Passwörter während des Keycloak-Build-Prozesses erfasst und als Default-Werte im Bytecode eingebettet werden können. Weitere Details zu den Konsequenzen liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 5.9 EPSS: 0.94% Publiziert: Referenz: NVD -
Keycloak: Admin-Nutzer können über konfigurierbare URLs sensible Umgebungsvariablen einsehen
CVE-2024-11736 MittelIn Keycloak können Admin-Nutzer über nutzerkonfigurierbare URLs auf sensible Server-Umgebungsvariablen und System-Properties zugreifen. Betroffen ist die Konfiguration des Backchannel-Logout-URLs. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 4.9 EPSS: 0.77% Publiziert: Referenz: NVD -
Keycloak: Registrierung schädlicher JavaScript-URIs als SAML-ACS-Endpunkt
CVE-2023-6717 MittelIn der SAML-Client-Registrierung von Keycloak kann ein Administrator schädliche JavaScript-URIs als Assertion-Consumer-Service-URLs (ACS, POST-Binding) registrieren, was ein Cross-Site-Scripting-Risiko darstellt. CVSS-Basiswert: 6.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Eine empfohlene Massnahme ist in den Quelldaten nicht angegeben.
CVSS: 6.0 EPSS: 0.71% Publiziert: Referenz: NVD -
Cross-Site Scripting im WildFly Deployment-System
CVE-2024-10234 MittelIn WildFly wurde eine Schwachstelle im Deployment-System gefunden, die Cross-Site-Scripting ermöglicht. Ein Angreifer oder Insider kann dadurch ein Deployment mit bösartigem Payload ausführen; weitere Angaben zum genauen Ablauf liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 6.1 EPSS: 0.64% Publiziert: Referenz: NVD -
Keycloak: Fehlende LDAP-Bind-Prüfung bei AD-Passwort-Reset
CVE-2025-0604 MittelIn Keycloak wurde ein Fehler festgestellt: Setzt ein Active-Directory-Benutzer sein Passwort zurück, aktualisiert das System die neuen Zugangsdaten, ohne diese per LDAP-Bind gegen das Active Directory zu validieren. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.4 EPSS: 0.57% Publiziert: Referenz: NVD -
Denial of Service in Keycloak durch fehlerhafte Verarbeitung von Proxy-Headern
CVE-2024-9666 MittelDer Keycloak Server ist laut NVD anfällig für einen Denial-of-Service-Angriff durch unsachgemässe Verarbeitung von Proxy-Headern. Ist Keycloak entsprechend konfiguriert, um solche Header zu akzeptieren, kann dies ausgenutzt werden; weitere Details zum genauen Ablauf liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 4.7 EPSS: 0.40% Publiziert: Referenz: NVD -
Keycloak: Umgehung der Client-Policy-Durchsetzung durch Gruppen-Namensprüfung
CVE-2026-18207 MittelIm Mechanismus zur Durchsetzung von Client-Richtlinien in Keycloak liegt eine Schwachstelle vor. Sie tritt auf, wenn das System die Gruppenzugehörigkeit anhand des Namens statt einer eindeutigen Kennung prüft. Ein Angreifer mit Berechtigung zur Client-Verwaltung kann dies laut Quelle ausnutzen. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.31% Publiziert: Referenz: NVD -
goshs – Autorisierungsprüfung anhand ungereinigtem Pfad im sendFile-Handler
CVE-2026-66064 Mittelgoshs ist ein Single-Binary-Dateiserver für Red-Teaming und Entwicklung. Vor Version 2.1.5 öffnet der sendFile-Handler in httpserver/handler.go Dateien über einen bereinigten Pfad, leitet die Autorisierungsprüfung laut Quelle jedoch anders ab; der weitere Beschreibungstext ist an dieser Stelle abgeschnitten und daher nicht belegbar. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.31% Publiziert: Referenz: NVD -
Keycloak: Fehlende Berechtigungsprüfung bei Bulk-Rollen-Entfernung in admin-ui-ext
CVE-2026-11986 MittelIn der Komponente admin-ui-ext von Keycloak, die erweiterte administrative Oberflächenfunktionen bereitstellt, wurde laut NVD ein Fehler gefunden. Bestimmte Endpunkte zum massenhaften Entfernen von Rollen führen die erforderlichen Berechtigungsprüfungen nicht korrekt durch. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.9 EPSS: 0.31% Publiziert: Referenz: NVD -
Keycloak: Rohe Fehlermeldungen in Prometheus-Metrik-Labels bei aktivierten Metriken
CVE-2026-16100 MittelIn der Aufzeichnung von Benutzer-Ereignis-Metriken von Keycloak wurde ein Fehler gefunden. Sind Metriken aktiviert, speichert das System laut NVD rohe Fehlermeldungen fehlgeschlagener Konto-Operationen als Prometheus-Metrik-Labels. CVSS-Basiswert: 6.5 (Mittel). Ein EPSS-Wert liegt nicht vor.
CVSS: 6.5 EPSS: 0.30% Publiziert: Referenz: NVD -
Keycloak: Überschreitung der Berechtigung bei der Verwaltung von Identity Providern
CVE-2026-18201 MittelIn Keycloak besteht eine Schwachstelle in der administrativen API zur Verwaltung von Identity Providern und Organisationen. Ein Administrator mit Berechtigung zur Verwaltung von Identity Providern kann die Schwachstelle laut Beschreibung ausnutzen, um über die eigentlich vorgesehene Berechtigung hinauszugehen. CVSS-Basiswert: 5.5 (Mittel), mit hoher Auswirkung auf die Integrität bei geringer Auswirkung auf die Vertraulichkeit.
CVSS: 5.5 EPSS: 0.30% Publiziert: Referenz: NVD -
Keycloak: Rechteausweitung durch manipulierbaren Role-Mapper
CVE-2026-4629 MittelIn Keycloak kann laut NVD ein hoch privilegierter Benutzer mit der Berechtigung manage-clients einen fest codierten Role-Mapper in einen beliebigen Client injizieren; die Quellbeschreibung bricht an dieser Stelle ab und nennt keine weiteren Folgen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.29% Publiziert: Referenz: NVD -
OpenShift Mirror Registry – Benutzernamen-Enumeration über Fehlermeldungen
CVE-2025-14243 MittelIn der OpenShift Mirror Registry wurde eine Schwachstelle gefunden, die es einem nicht authentifizierten, entfernten Angreifer erlaubt, gültige Benutzernamen und E-Mail-Adressen zu ermitteln. Möglich wird dies durch unterschiedliche Fehlermeldungen während der Authentifizierung. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die bereitgestellten Hersteller-Aktualisierungen einspielen.
CVSS: 5.3 EPSS: 0.29% Publiziert: Referenz: NVD -
Red Hat Quay – Server-Side Request Forgery in der Mirror-Konfiguration
CVE-2026-15927 MittelIn der Funktion für die repository-weite Mirror-Konfiguration von Red Hat Quay wurde eine Schwachstelle gefunden. Die POST- und PUT-Handler in endpoints/api/mirror.py übernehmen den Parameter external_reference ohne SSRF-Validierung, wodurch serverseitige Anfragen an interne Ziele ausgelöst werden können (Server-Side Request Forgery). Laut CVSS-Vektor ist die Lücke über das Netzwerk mit hohen Rechten und ohne Nutzerinteraktion ausnutzbar und wirkt sich mit geändertem Geltungsbereich auf die Vertraulichkeit aus. CVSS-Basiswert: 6.8 (Mittel).
CVSS: 6.8 EPSS: 0.29% Publiziert: Referenz: NVD -
Keycloak: JGroups-Replikation bleibt trotz KC_CACHE_EMBEDDED_MTLS_ENABLED unverschlüsselt
CVE-2024-10973 MittelIn Keycloak wurde festgestellt, dass die Umgebungsoption KC_CACHE_EMBEDDED_MTLS_ENABLED nicht wirkt: Die JGroups-Replikationskonfiguration läuft immer im Klartext, unabhängig von der gesetzten Option. Dadurch kann ein Angreifer im selben Netzwerksegment die Replikationskommunikation zwischen Cluster-Knoten mitlesen. CVSS-Basiswert: 5.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.7 EPSS: 0.27% Publiziert: Referenz: NVD -
Keycloak: Schwachstelle in keycloak-services bei Client-Policy-Konfiguration
CVE-2026-18573 MittelIn der Komponente keycloak-services von Keycloak, die für Authentifizierungs- und Autorisierungsabläufe zuständig ist, wurde eine Schwachstelle gefunden. Sie tritt auf, wenn ein Realm-Administrator Client-Policies konfiguriert. CVSS-Basiswert: 6.5 (Mittel). Weitere Details zur genauen Ausnutzung liegen in den Quelldaten nicht vor.
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
Keycloak: Rechteausweitung bei Benutzererstellung mit Fine-Grained Admin Permissions V2
CVE-2026-18571 MittelIn der Benutzererstellungs-Komponente von Keycloak besteht bei aktivierten Fine-Grained Admin Permissions V2 (FGAP V2) laut NVD eine Schwachstelle: Ein Unter-Administrator mit der Berechtigung, Benutzer anzulegen, kann diese Berechtigung über den vorgesehenen Rahmen hinaus nutzen. Die NVD-Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 6.6 (Mittel).
CVSS: 6.6 EPSS: 0.24% Publiziert: Referenz: NVD -
CVE-2026-1518 – zurückgewiesener CVE-Eintrag (Keycloak SSRF via Client-Registrierung)
CVE-2026-1518 MittelDer CVE-Eintrag wurde nach erneuter Prüfung durch das Keycloak-Projekt und Red Hat zurückgewiesen (DO NOT USE THIS CANDIDATE NUMBER). Die ursprünglich gemeldete SSRF über Client-Registrierungs- bzw. Backchannel-Notification-URIs wurde dabei nicht als Schwachstelle bestätigt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.24% Publiziert: Referenz: NVD -
Red Hat OpenShift AI – zu weitreichende Rechte der TrustyAI-Komponente
CVE-2025-12103 MittelIm Red Hat OpenShift AI Service gewährt die TrustyAI-Komponente allen Service-Accounts und Benutzern eines Clusters die Berechtigung, beliebige Pods in jedem Namespace des Clusters zu lesen, aufzulisten und zu beobachten (get, list, watch). Dadurch können unberechtigte Akteure Informationen über Pods im gesamten Cluster einsehen. CVSS-Basiswert: 5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.0 EPSS: 0.23% Publiziert: Referenz: NVD -
goshs: Path-Traversal im Multipart-Upload-Handler
CVE-2026-66063 Mittelgoshs ist ein Single-Binary-Dateiserver für Red Teamer und Entwickler. Vor Version 2.1.5 zerlegte der Multipart-Upload-Handler (httpserver/updown.go) den Dateinamen aus part.FileName() zwar am Zeichen /, wies Pfadanteile mit .. aber nicht zurück. Dadurch können hochgeladene Dateien ausserhalb des vorgesehenen Zielverzeichnisses abgelegt werden. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Update auf Version 2.1.5 oder neuer.
CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD -
Red Hat OpenShift Logging Operator: Fehlende Autorisierung bei Token-Weiterleitung
CVE-2026-10609 MittelIm OpenShift Cluster Logging Operator wurde ein Fehler durch fehlende Autorisierung gefunden: Der Operator erstellt und leitet ServiceAccount-Tokens an Ausgabeziele weiter, ohne zu prüfen, ob die betreffende ClusterLogForwarder-Konfiguration dazu autorisiert ist. Die Kennung wird zusätzlich im Zusammenhang mit dem Keycloak-Projekt (Red Hat/CNCF) geführt. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.8 EPSS: 0.23% Publiziert: Referenz: NVD -
Keycloak – Fehler in der Organisationsverwaltung
CVE-2026-16072 MittelIn der Komponente zur Organisationsverwaltung von Keycloak wurde ein Fehler gefunden. Ein delegierter Administrator mit der Berechtigung, Organisationen zu verwalten, kann eine Einladung für eine nicht existierende E-Mail-Adresse erstellen und diese ausnutzen. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: verfügbares Keycloak-Sicherheitsupdate einspielen.
CVSS: 4.9 EPSS: 0.22% Publiziert: Referenz: NVD -
Keycloak: Fehlende Filterung untergeordneter Gruppen in Fine-Grained Admin Permissions v2
CVE-2026-14615 MittelIn der Implementierung der Fine-Grained Admin Permissions (FGAP) v2 der administrativen Dienste von Keycloak wurde laut NVD ein Fehler gefunden: Ist FGAP v2 aktiviert, filtert das System untergeordnete Gruppen nicht korrekt; weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Keycloak: Schwachstelle im OIDC-Token-Introspection-Endpunkt (keycloak-services)
CVE-2026-18208 MittelIm OIDC-Token-Introspection-Endpunkt der keycloak-services-Komponente von Keycloak, einer quelloffenen Identity- und Access-Management-Lösung zur Absicherung moderner Anwendungen, wurde eine Schwachstelle festgestellt. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD -
Red Hat Quay – SSRF über Notification-Webhooks
CVE-2026-16910 MittelIn der Notification-Webhook-Funktion von Red Hat Quay akzeptieren die Slack- und die generischen Webhook-Handler benutzerdefinierte URLs ohne SSRF-Validierung. Dadurch kann ein Repository-Administrator serverseitige Anfragen (Server-Side Request Forgery) auslösen. CVSS-Basiswert: 5.5 (Mittel).
CVSS: 5.5 EPSS: 0.21% Publiziert: Referenz: NVD -
Keycloak – Fehler im role-users-Endpoint der keycloak-services-Bibliothek
CVE-2026-17059 MittelIn der keycloak-services-Bibliothek, der Kernkomponente der Identitäts- und Zugriffsverwaltung Keycloak, wurde ein Fehler im role-users-Endpoint gefunden. Laut CVSS-Vektor ist der Angriff über das Netzwerk mit niedrigen Rechten und ohne Benutzerinteraktion möglich und wirkt sich auf die Vertraulichkeit aus. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: bereitgestellte Aktualisierungen einspielen.
CVSS: 6.5 EPSS: 0.21% Publiziert: Referenz: NVD -
Keycloak: Unvollständiger Fix für den Brute-Force-Schutz (CIBA)
CVE-2026-16103 MittelIn der Komponente keycloak-services von Keycloak wurde ein Fehler gefunden. Es handelt sich um einen unvollständigen Fix für CVE-2026-9798, bei dem Brute-Force-Schutzprüfungen für die Client-Initiated Backchannel Authentication (CIBA) ergänzt wurden. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: ein Hersteller-Update einspielen, sobald verfügbar.
CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD -
Keycloak: Schwachstelle in keycloak-services bei Verwaltung von Identity-Providern
CVE-2026-15943 MittelIn der Keycloak-Komponente keycloak-services, die die Verwaltung von Identity-Providern übernimmt, besteht eine Schwachstelle. Sie tritt auf, wenn ein delegierter Administrator einen OIDC-Identity-Provider aktualisiert; die weiteren Details der Quellbeschreibung liegen abgeschnitten vor. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.5 EPSS: 0.21% Publiziert: Referenz: NVD -
Keycloak: Schwachstelle bei zeitbasierten Autorisierungsrichtlinien
CVE-2026-18572 MittelKeycloak bietet Autorisierungsdienste, mit denen Administratoren den Zugriff auf Ressourcen anhand von Zeitrichtlinien einschränken können, zum Beispiel nur während der Geschäftszeiten. Laut Quelldaten wurde in dieser Funktion eine Schwachstelle entdeckt. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.20% Publiziert: Referenz: NVD -
Keycloak: Fehlerhafte Rechteausweitung bei Gruppenrichtlinien-Vererbung
CVE-2026-18203 MittelIn Keycloak, einer Identity- und Access-Management-Lösung, wurde eine Schwachstelle in der Auswertung von Gruppenrichtlinien festgestellt. Ist eine Gruppenrichtlinie so konfiguriert, dass sie Berechtigungen auf untergeordnete (Kind-)Gruppen ausweitet, wertet das System diese Berechtigungen fehlerhaft aus. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.20% Publiziert: Referenz: NVD -
Keycloak: Fehlende Autorisierungsprüfung in RoleContainerResource der Admin-REST-API
CVE-2026-16105 MittelIn der Komponente RoleContainerResource von Keycloak liegt eine Schwachstelle vor. Sie tritt auf, weil bestimmte namensbasierte Endpunkte der Admin-REST-API die Autorisierungsprüfung bei der Verwaltung nicht korrekt durchsetzen. Die genaue betroffene Aktion ist in den Quelldaten nicht vollständig dokumentiert. CVSS-Basiswert: 4.9 (Mittel).
CVSS: 4.9 EPSS: 0.20% Publiziert: Referenz: NVD -
Keycloak: Schwachstelle im Token-Exchange-Feature bei Google-Workspace-Anmeldung
CVE-2026-18214 MittelIn Keycloak kann die Anmeldung über Google-Konten so konfiguriert werden, dass nur Nutzer aus bestimmten Google-Workspace-Domänen zugelassen werden. Im Token-Exchange-Feature, das diesen Anmeldeweg unterstützt, wurde eine Schwachstelle gefunden. Die vollständige Auswirkung ist in den Quelldaten nicht dokumentiert. CVSS-Basiswert: 6.8 (Mittel).
CVSS: 6.8 EPSS: 0.20% Publiziert: Referenz: NVD -
Keycloak: Fehler in der Admin-REST-API bei rotierten Client-Secrets
CVE-2026-17048 MittelIn der Admin-REST-API von Keycloak, über die Sicherheits-Realms und Clients verwaltet werden, besteht laut Quellbeschreibung ein Fehler. Er tritt auf, wenn das System Anfragen für rotierte Client-Secrets verarbeitet, die gespeichert sind. Ein Angreifer mit hohen Rechten kann so auf vertrauliche Informationen zugreifen. CVSS-Basiswert: 5.5 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 5.5 EPSS: 0.20% Publiziert: Referenz: NVD -
Red Hat Satellite (Katello): Unzureichende Autorisierungsprüfung bei Content-Uploads
CVE-2026-12515 MittelIn Katello, einer Komponente von Red Hat Satellite, ermöglichen unzureichende Autorisierungsprüfungen im ContentUploadsController Benutzern mit der Berechtigung edit_products einen nicht vorgesehenen Zugriff auf die Content-Upload-Funktionalität. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Keycloak – Umgehung der Client-Policy-Durchsetzung
CVE-2026-16093 MittelKeycloak bietet mit den Client Policies einen Mechanismus, um Sicherheitsanforderungen an Clients durchzusetzen, etwa die Pflicht zur Authentifizierung mit signierten JWTs. Es wurde ein Fehler entdeckt, durch den sich diese Durchsetzung umgehen lässt. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Keycloak – Umgehung von Zugriffsbeschränkungen in der Gruppensuche der Administrations-API (FGAP v2)
CVE-2026-15945 MittelIn der Gruppensuche der administrativen API von Keycloak wurde ein Fehler gefunden. Ist Fine-Grained Admin Permissions (FGAP) v2 aktiviert, kann ein delegierter Administrator laut Quellbeschreibung Zugriffsbeschränkungen umgehen; weitere Details liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.19% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Keycloak, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.