Keycloak: Unzureichende SAML-Signaturvalidierung ermöglicht Manipulation
Kennzahlen
- CVSS-Basiswert
- 7.7
- EPSS
- 2.03%
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
In der Klasse XMLSignatureUtil von Keycloak wird bei der Validierung von SAML-Signaturen nicht korrekt geprüft, ob sich eine Signatur auf das gesamte Dokument oder nur auf bestimmte Teile davon bezieht. Dadurch kann eine gültige Signatur unter Umständen für ein manipuliertes Dokument als gültig akzeptiert werden. Betroffen sind Keycloak sowie LibreOffice als weiterer gemeldeter Produktbezug. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.0 %.
Changelog
-
2026-08-04 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in Keycloak
- HTTP/2 Rapid Reset Attack Vulnerability KEV CVE-2023-44487
- Red Hat Polkit – Incorrect Authorization (Privilege Escalation) KEV CVE-2021-3560
- Microsoft Windows MSDT Remote Code Execution Vulnerability KEV CVE-2022-30190
- Red Hat JBoss – Authentication Bypass Vulnerability KEV CVE-2010-0738
- Red Hat JBoss – Information Disclosure KEV CVE-2010-1428
- OpenSSL – Information Disclosure (Heartbleed) KEV CVE-2014-0160
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.