HIGH🇬🇧 English

CVE-2026-15572

Keycloak DCR: obejście polityki mapperów i eskalacja do admina

CVSS 8.8v3.1pub. 2026-08-05upd. 2026-08-10

Podatność w mechanizmie Dynamic Client Registration (DCR) systemu Keycloak pozwala atakującemu z uprawnieniami do rejestracji klientów na uzyskanie pełnego dostępu administracyjnego do realm. Wynika z braku ponownej walidacji typu mappera podczas aktualizacji klienta, co umożliwia podstawienie uprzywilejowanego mappera w miejsce dozwolonego.

Pokaż oryginał (EN)

A flaw was found in Keycloak's Dynamic Client Registration (DCR) security policy management. The "Allowed Protocol Mapper Types" policy, which restricts which types of data mappers a client can use, fails to re-validate the mapper type during a client update if the mapper's configuration remains unchanged. An attacker with client registration privileges can exploit this by first registering an allowed mapper type with a malicious configuration and then swapping it for a restricted, high-privilege mapper type (such as one that hardcodes administrative roles). This allows the attacker to gain full administrative access to the Keycloak realm.

🤖 Analiza AI
Jak działa

Polityka 'Allowed Protocol Mapper Types' w Keycloak ogranicza typy mapperów danych, jakich może używać rejestrowany klient. Błąd polega na tym, że podczas aktualizacji klienta system nie weryfikuje ponownie typu mappera, jeśli jego konfiguracja pozostaje technicznie niezmieniona. Atakujący najpierw rejestruje klienta z dozwolonym typem mappera i złośliwą konfiguracją, a następnie podmienia go na mapper o wysokich uprawnieniach (np. taki, który na stałe przypisuje role administracyjne). W efekcie atakujący uzyskuje pełną kontrolę nad realm Keycloak.

Skutki

Atakujący może uzyskać pełny dostęp administracyjny do realm Keycloak, co oznacza możliwość zarządzania użytkownikami, rolami, klientami oraz całą konfiguracją środowiska tożsamości. Skutkuje to całkowitym przejęciem systemu zarządzania tożsamością (privilege escalation do poziomu administratora).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Red Hat udostępniło poprawki w erratach RHSA-2026:50846, RHSA-2026:50847, RHSA-2026:50848 oraz RHSA-2026:50849. Jako środek zaradczy należy rozważyć ograniczenie uprawnień do rejestracji klientów DCR wyłącznie do zaufanych podmiotów.

Kogo dotyczy

Keycloak — wersje wskazane w referencjach producenta (Red Hat errata RHSA-2026:50846, RHSA-2026:50847, RHSA-2026:50848, RHSA-2026:50849)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Red Hat Build Of Keycloak

    APP
    Redhat
    26.4 – 26.4.14 (bez)26.6 – 26.6.5 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-16443HIGH7.4PL ✓ten sam produkt

Pominięcie weryfikacji podpisu SAML w Red Hat Build of Keycloak

CVE-2026-15573HIGH8.1PL ✓ten sam produkt

Keycloak: ominięcie polityki bezpieczeństwa przez nieprawidłową normalizację URI

CVE-2026-16102HIGH8.1PL ✓ten sam produkt

Keycloak DCR: fałszowanie ról administracyjnych przez User Property mapper

CVE-2026-16442HIGH7.4PL ✓ten sam produkt

Keycloak SAML Broker: pominięcie ograniczeń logowania w IdP-initiated SSO

CVE-2026-1609HIGH8.1PL ✓ten sam produkt

Keycloak: pominięcie walidacji statusu konta przy JWT authorization grant