Podatność w mechanizmie Dynamic Client Registration (DCR) systemu Keycloak pozwala atakującemu z uprawnieniami do rejestracji klientów na uzyskanie pełnego dostępu administracyjnego do realm. Wynika z braku ponownej walidacji typu mappera podczas aktualizacji klienta, co umożliwia podstawienie uprzywilejowanego mappera w miejsce dozwolonego.
▸ Pokaż oryginał (EN)
A flaw was found in Keycloak's Dynamic Client Registration (DCR) security policy management. The "Allowed Protocol Mapper Types" policy, which restricts which types of data mappers a client can use, fails to re-validate the mapper type during a client update if the mapper's configuration remains unchanged. An attacker with client registration privileges can exploit this by first registering an allowed mapper type with a malicious configuration and then swapping it for a restricted, high-privilege mapper type (such as one that hardcodes administrative roles). This allows the attacker to gain full administrative access to the Keycloak realm.
Polityka 'Allowed Protocol Mapper Types' w Keycloak ogranicza typy mapperów danych, jakich może używać rejestrowany klient. Błąd polega na tym, że podczas aktualizacji klienta system nie weryfikuje ponownie typu mappera, jeśli jego konfiguracja pozostaje technicznie niezmieniona. Atakujący najpierw rejestruje klienta z dozwolonym typem mappera i złośliwą konfiguracją, a następnie podmienia go na mapper o wysokich uprawnieniach (np. taki, który na stałe przypisuje role administracyjne). W efekcie atakujący uzyskuje pełną kontrolę nad realm Keycloak.
Atakujący może uzyskać pełny dostęp administracyjny do realm Keycloak, co oznacza możliwość zarządzania użytkownikami, rolami, klientami oraz całą konfiguracją środowiska tożsamości. Skutkuje to całkowitym przejęciem systemu zarządzania tożsamością (privilege escalation do poziomu administratora).
Należy zastosować patche dostępne u producenta zgodnie z referencjami — Red Hat udostępniło poprawki w erratach RHSA-2026:50846, RHSA-2026:50847, RHSA-2026:50848 oraz RHSA-2026:50849. Jako środek zaradczy należy rozważyć ograniczenie uprawnień do rejestracji klientów DCR wyłącznie do zaufanych podmiotów.
Keycloak — wersje wskazane w referencjach producenta (Red Hat errata RHSA-2026:50846, RHSA-2026:50847, RHSA-2026:50848, RHSA-2026:50849)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HRed Hat Build Of Keycloak
APPRedhat26.4 – 26.4.14 (bez)26.6 – 26.6.5 (bez)
Powiązane podatności
Pominięcie weryfikacji podpisu SAML w Red Hat Build of Keycloak
Keycloak: ominięcie polityki bezpieczeństwa przez nieprawidłową normalizację URI
Keycloak DCR: fałszowanie ról administracyjnych przez User Property mapper
Keycloak SAML Broker: pominięcie ograniczeń logowania w IdP-initiated SSO
Keycloak: pominięcie walidacji statusu konta przy JWT authorization grant