W komponencie Authorization Services systemu Keycloak wykryto błąd polegający na nieprawidłowej normalizacji URI przed porównaniem z regułami bezpieczeństwa. Uwierzytelniony atakujący może ominąć restrykcyjne polityki dostępu i uzyskać nieautoryzowany dostęp do obszarów administracyjnych lub chronionych zasobów.
▸ Pokaż oryginał (EN)
A flaw was found in Keycloak's Authorization Services. The component responsible for matching request paths to security policies (PathMatcher) does not properly normalize URIs before comparison. By adding extra characters like a trailing slash or matrix parameters to a URL, an attacker can trick the system into applying a less restrictive security policy than intended. This allows an authenticated user to access administrative or restricted areas they should not have permission to see.
Komponent PathMatcher odpowiedzialny za dopasowywanie ścieżek żądań do polityk bezpieczeństwa nie normalizuje prawidłowo URI przed ich porównaniem (CWE-178 — improper case sensitivity handling/normalization). Atakujący może zmodyfikować żądany URL poprzez dodanie dodatkowych znaków, takich jak końcowy ukośnik (trailing slash) lub parametry matrycowe (matrix parameters). Skutkuje to tym, że system dopasowuje zmodyfikowany URL do mniej restrykcyjnej polityki bezpieczeństwa niż ta, która powinna zostać zastosowana dla docelowego zasobu. W efekcie uwierzytelniony użytkownik bez odpowiednich uprawnień uzyskuje dostęp do chronionych zasobów.
Uwierzytelniony atakujący może uzyskać nieautoryzowany dostęp do obszarów administracyjnych lub innych chronionych zasobów, do których nie powinien mieć uprawnień, co prowadzi do naruszenia poufności i integralności danych.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — Red Hat opublikował erratę bezpieczeństwa pod adresami RHSA-2026:50846, RHSA-2026:50847, RHSA-2026:50848 oraz RHSA-2026:50849. Zaleca się również przegląd konfiguracji polityk Authorization Services pod kątem wrażliwych ścieżek administracyjnych.
Keycloak z włączoną funkcją Authorization Services — wersje wskazane w referencjach producenta (errata Red Hat: RHSA-2026:50846, RHSA-2026:50847, RHSA-2026:50848, RHSA-2026:50849)
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NRed Hat Build Of Keycloak
APPRedhat26.4 – 26.4.14 (bez)26.6 – 26.6.5 (bez)Red Hat Data Grid
APPRedhat8.0Red Hat Jboss Enterprise Application Platform Expansion Pack
APPRedhatwszystkie wersjeRed Hat Single Sign On
APPRedhat7.0
Powiązane podatności
Brak walidacji nagłówka Host w serwerze Undertow HTTP
XSS w Keycloak — podatność w obsłudze SAML/OIDC umożliwia wykonanie złośliwych skryptów
Pominięcie uwierzytelnienia REST w Red Hat DataGrid i Infinispan
Wildfly: ignorowanie 'enabled-protocols' umożliwia TLS downgrade
Keycloak: przejęcie konta przez domenę placeholder.org przed wersją 8.0.0