1.7 Aktiv ausgenutzte Lücken
Security-Produkte / EDR / AV / IAM

Keycloak Seite 3

Hersteller: Red Hat / CNCF

Security-Produkte / EDR / AV / IAM
119
Reports
9
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

119 Reports

Zeige 101 bis 119 von 119

  1. Keycloak: Schwachstelle im secure-client-uris Client-Policy-Executor

    CVE-2026-18211 Mittel

    Im secure-client-uris-Client-Policy-Executor von Keycloak, der Sicherheitsanforderungen an Client-Konfigurationen durchsetzt, wurde eine Schwachstelle identifiziert. Eine Ausnutzung erfordert eine Nutzerinteraktion und einen hohen Angriffsaufwand. CVSS-Basiswert: 4.2 (Mittel).

    CVSS: 4.2 EPSS: 0.19% Publiziert: Referenz: NVD
  2. Keycloak: Organisationsbeschränkung bei Microsoft-Login umgehbar

    CVE-2026-18215 Mittel

    Keycloak bietet die Möglichkeit, sich über Microsoft-Konten anzumelden und den Zugriff dabei auf eine bestimmte Organisation (Tenant) zu beschränken. Laut NVD wurde eine Schwachstelle entdeckt, bei der diese Zugriffsbeschränkung unter bestimmten Bedingungen ignoriert wird. Betroffen ist die Identity-and-Access-Management-Lösung von Red Hat / CNCF. CVSS-Basiswert: 6.8 (Mittel).

    CVSS: 6.8 EPSS: 0.19% Publiziert: Referenz: NVD
  3. Keycloak: Rechteausweitung in ClientResource bei aktivierten Fine-Grained Admin Permissions v2

    CVE-2026-14614 Mittel

    In der ClientResource-Komponente der Admin-Services von Keycloak besteht bei aktivierten Fine-Grained Admin Permissions (FGAP) v2 ein Fehler. Dieser erlaubt es einem delegierten Administrator, der laut Quelltext nur eingeschränkte Rechte haben sollte, diese Einschränkung zu umgehen; weitere Details liegen im verfügbaren Text nicht vor. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.19% Publiziert: Referenz: NVD
  4. Keycloak: Schwachstelle im LDAP-Storage-Provider bei Suchanfragen durch delegierte Administratoren

    CVE-2026-16071 Mittel

    Im LDAP-Storage-Provider von Keycloak, der zur Föderation von Benutzeridentitäten aus externen Verzeichnissen dient, wurde laut NVD ein Fehler gefunden. Er tritt auf, wenn ein delegierter Administrator eine Suche durchführt. Weitere Details zu den Auswirkungen sind in den Quelldaten nicht enthalten. CVSS-Basiswert: 5.4 (Mittel). Laut Zuordnung sind zudem HPE Storage, IBM Storage und Pure Storage betroffen.

    CVSS: 5.4 EPSS: 0.18% Publiziert: Referenz: NVD
  5. Keycloak: Schwachstelle im default-groups-REST-Endpunkt

    CVE-2026-16108 Mittel

    In Keycloak besteht eine Schwachstelle im default-groups-REST-Endpunkt und in der Realm-Repräsentation. Diese Komponente verwaltet Gruppen, die neuen Benutzern innerhalb eines Realms automatisch zugewiesen werden. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: bereitgestellte Aktualisierungen der betroffenen Komponente einspielen.

    CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD
  6. Keycloak: Umgehung von Sicherheitsbeschränkungen in der Admin-UI-Erweiterung bei aktivierten FGAPv2

    CVE-2026-14209 Mittel

    In der Admin-UI-Erweiterung von Keycloak wurde laut NVD eine Schwachstelle entdeckt, die es bestimmten administrativen Nutzern erlaubt, Sicherheitsbeschränkungen zu umgehen. Betroffen sind Installationen mit aktivierten Fine-Grained Admin Permissions (FGAPv2). CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD
  7. Keycloak: Schwachstelle im full-scope-disabled Client-Policy-Executor

    CVE-2026-18570 Mittel

    Im full-scope-disabled Client-Policy-Executor der keycloak-services- Komponente besteht laut NVD eine Schwachstelle. Diese Komponente ist für die Durchsetzung von Sicherheitsrichtlinien während der Client-Registrierung zuständig; die NVD-Quellbeschreibung bricht bei der Nennung weiterer Details ab. CVSS-Basiswert: 5.4 (Mittel).

    CVSS: 5.4 EPSS: 0.15% Publiziert: Referenz: NVD
  8. Keycloak – Kontrolldefizit im SAML-Broker bei IdP-Initiated Flow

    CVE-2026-18967 Mittel

    In der SAML-Broker-Komponente von Keycloak, einer Identity-and-Access-Management-Lösung, besteht ein Fehler: Bei Konfiguration als SAML-Broker über den IdP-Initiated-Flow setzt Keycloak eine Kontrolle im Zusammenhang mit einem einmalig gültigen Token nicht durch; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 6.4 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 6.4 EPSS: 0.14% Publiziert: Referenz: NVD
  9. CVE-2026-16089 – Red Hat Build of Keycloak: Fehlerhafte Bindung von OAuth-2.0-Autorisierungscodes

    CVE-2026-16089 Mittel

    Im Bestandteil keycloak-services von Red Hat Build of Keycloak wurde laut NVD ein Fehler gefunden: OAuth-2.0-Autorisierungscodes werden nicht korrekt an den Client gebunden, der sie ursprünglich angefordert hat. Dadurch lassen sich Autorisierungscodes unter bestimmten Bedingungen missbrauchen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Betroffene sollten die verfügbaren Hersteller-Updates einspielen.

    CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD
  10. Keycloak: Fehlerhafte Token-Widerrufung im TokenManager bei not-before-Richtlinie

    CVE-2026-18218 Mittel

    Eine Schwachstelle in der TokenManager-Komponente des Keycloak-Identitätsmanagementdienstes betrifft den Widerruf von Tokens für einen bestimmten Client mittels einer not-before-Richtlinie: Der zugehörige Mechanismus greift dabei nicht wie vorgesehen. CVSS-Basiswert: 4.2 (Mittel).

    CVSS: 4.2 EPSS: 0.13% Publiziert: Referenz: NVD
  11. Leantime: Open-Redirect-Schwachstelle im Login-Controller

    CVE-2026-66414 Mittel

    Leantime 3.6.2 enthält im Login-Controller eine Open-Redirect-Schwachstelle. Nicht authentifizierte Angreifer können authentifizierte Nutzer durch Manipulation eines Redirect-Parameters auf beliebige externe Seiten umleiten. CVSS-Basiswert: 6.1 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 6.1 Publiziert: Referenz: NVD
  12. Keycloak: Lesen einer Vault-Datei ausserhalb des erwarteten Kontexts durch privilegierten Nutzer

    CVE-2024-10492 Niedrig

    In Keycloak wurde eine Schwachstelle gefunden, durch die ein Nutzer mit hohen Berechtigungen sensible Informationen aus einer Vault-Datei lesen kann, die ausserhalb des erwarteten Kontexts liegt. Voraussetzung ist, dass der Angreifer bereits über einen bestehenden hochprivilegierten Zugriff verfügt. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 2.7 EPSS: 0.73% Publiziert: Referenz: NVD
  13. Keycloak: Admin-Pfad über Proxy nicht wie empfohlen abgesichert

    CVE-2025-10939 Niedrig

    Die Keycloak-Dokumentation empfiehlt, den Pfad /admin bei Einsatz eines Proxys nicht nach aussen freizugeben. Laut NVD tritt das Problem zumindest über ha-proxy auf; wie genau sich dies im Detail auslösen lässt, führt die (abgeschnittene) Quellbeschreibung nicht vollständig aus. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 3.7 EPSS: 0.38% Publiziert: Referenz: NVD
  14. Keycloak: Unsachgemässe Eingabevalidierung bei Matrix-Parametern in URL-Pfaden

    CVE-2026-0976 Niedrig

    In Keycloak besteht eine unsachgemässe Eingabevalidierung: Keycloak akzeptiert RFC-konforme Matrix-Parameter in URL-Pfadsegmenten, während gängige Reverse-Proxy-Konfigurationen diese laut Quelle abweichend handhaben; die weiteren Details der Quellbeschreibung sind abgeschnitten. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 3.7 EPSS: 0.35% Publiziert: Referenz: NVD
  15. Keycloak: Wildcard-Domain-Konfiguration umgeht Realm-Zugriffskontrolle

    CVE-2026-18206 Niedrig

    Ein Fehler in der keycloak-services-Komponente von Keycloak tritt laut NVD auf, wenn ein Realm-Administrator eine Wildcard-Domain (z. B. *.example.com) konfiguriert. Betroffen ist die Identity-and-Access-Management-Lösung von Red Hat / CNCF. CVSS-Basiswert: 3.7 (Niedrig).

    CVSS: 3.7 EPSS: 0.22% Publiziert: Referenz: NVD
  16. Keycloak – Umgehung der Attestation-Policy bei der WebAuthn-Registrierung

    CVE-2025-12150 Niedrig

    In der WebAuthn-Registrierungskomponente von Keycloak wurde ein Fehler gefunden. Er erlaubt es einem Angreifer laut NVD, die konfigurierte Attestation-Policy zu umgehen und nicht vertrauenswürdige oder gefälschte Authenticatoren zu registrieren. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 3.1 EPSS: 0.20% Publiziert: Referenz: NVD
  17. Keycloak: Unzureichende Prüfung gegen HTTP-Parameter-Manipulation im OIDC-Flow (keycloak-services)

    CVE-2026-18209 Niedrig

    In der keycloak-services-Komponente, die OpenID-Connect-Authentifizierungsabläufe verarbeitet, greift der Sicherheitscheck gegen HTTP-Parameter-Manipulation nicht wie vorgesehen. CVSS-Basiswert: 3.4 (Niedrig).

    CVSS: 3.4 EPSS: 0.19% Publiziert: Referenz: NVD
  18. Keycloak: Schwachstelle in der SAML-Protokollimplementierung

    CVE-2026-18217 Niedrig

    In der SAML-Protokollimplementierung von Keycloak, einer Open-Source-Lösung für Identity- und Access-Management, liegt eine Schwachstelle vor. Sie tritt auf, wenn Keycloak bestimmte SAML-Authentifizierungsanfragen verarbeitet; der genaue Ablauf ist in den Quelldaten nicht vollständig dokumentiert. CVSS-Basiswert: 3.4 (Niedrig).

    CVSS: 3.4 EPSS: 0.19% Publiziert: Referenz: NVD
  19. Red Hat Build of Keycloak – Schwachstelle im Backchannel-Logout-Endpunkt

    CVE-2026-18569 Niedrig

    Im Backchannel-Logout-Endpunkt der keycloak-services-Komponente des Red Hat Build of Keycloak, die für Authentifizierung und Session-Management zuständig ist, wurde eine Schwachstelle gefunden. CVSS-Basiswert: 3.7 (Niedrig), Vektor AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:L – der Angriff erfolgt über das Netzwerk bei hoher Angriffskomplexität und wirkt sich ausschliesslich auf die Verfügbarkeit aus. Für diese CVE liegt keine EPSS-Bewertung vor.

    CVSS: 3.7 EPSS: 0.16% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Keycloak, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog