HIGH🇬🇧 English

CVE-2026-15573

Keycloak: ominięcie polityki bezpieczeństwa przez nieprawidłową normalizację URI

CVSS 8.1v3.1pub. 2026-08-05upd. 2026-08-31

W komponencie Authorization Services systemu Keycloak wykryto błąd polegający na nieprawidłowej normalizacji URI przed porównaniem z regułami bezpieczeństwa. Uwierzytelniony atakujący może ominąć restrykcyjne polityki dostępu i uzyskać nieautoryzowany dostęp do obszarów administracyjnych lub chronionych zasobów.

Pokaż oryginał (EN)

A flaw was found in Keycloak's Authorization Services. The component responsible for matching request paths to security policies (PathMatcher) does not properly normalize URIs before comparison. By adding extra characters like a trailing slash or matrix parameters to a URL, an attacker can trick the system into applying a less restrictive security policy than intended. This allows an authenticated user to access administrative or restricted areas they should not have permission to see.

🤖 Analiza AI
Jak działa

Komponent PathMatcher odpowiedzialny za dopasowywanie ścieżek żądań do polityk bezpieczeństwa nie normalizuje prawidłowo URI przed ich porównaniem (CWE-178 — improper case sensitivity handling/normalization). Atakujący może zmodyfikować żądany URL poprzez dodanie dodatkowych znaków, takich jak końcowy ukośnik (trailing slash) lub parametry matrycowe (matrix parameters). Skutkuje to tym, że system dopasowuje zmodyfikowany URL do mniej restrykcyjnej polityki bezpieczeństwa niż ta, która powinna zostać zastosowana dla docelowego zasobu. W efekcie uwierzytelniony użytkownik bez odpowiednich uprawnień uzyskuje dostęp do chronionych zasobów.

Skutki

Uwierzytelniony atakujący może uzyskać nieautoryzowany dostęp do obszarów administracyjnych lub innych chronionych zasobów, do których nie powinien mieć uprawnień, co prowadzi do naruszenia poufności i integralności danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — Red Hat opublikował erratę bezpieczeństwa pod adresami RHSA-2026:50846, RHSA-2026:50847, RHSA-2026:50848 oraz RHSA-2026:50849. Zaleca się również przegląd konfiguracji polityk Authorization Services pod kątem wrażliwych ścieżek administracyjnych.

Kogo dotyczy

Keycloak z włączoną funkcją Authorization Services — wersje wskazane w referencjach producenta (errata Red Hat: RHSA-2026:50846, RHSA-2026:50847, RHSA-2026:50848, RHSA-2026:50849)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
  • Red Hat Build Of Keycloak

    APP
    Redhat
    26.4 – 26.4.14 (bez)26.6 – 26.6.5 (bez)
  • Red Hat Data Grid

    APP
    Redhat
    8.0
  • Red Hat Jboss Enterprise Application Platform Expansion Pack

    APP
    Redhat
    wszystkie wersje
  • Red Hat Single Sign On

    APP
    Redhat
    7.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2025-12543CRITICAL9.6PL ✓ten sam produkt

Brak walidacji nagłówka Host w serwerze Undertow HTTP

CVE-2022-4361CRITICAL10.0PL ✓ten sam produkt

XSS w Keycloak — podatność w obsłudze SAML/OIDC umożliwia wykonanie złośliwych skryptów

CVE-2021-31917CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelnienia REST w Red Hat DataGrid i Infinispan

CVE-2019-14887CRITICAL9.1PL ✓ten sam produkt

Wildfly: ignorowanie 'enabled-protocols' umożliwia TLS downgrade

CVE-2019-14837CRITICAL9.1PL ✓ten sam produkt

Keycloak: przejęcie konta przez domenę placeholder.org przed wersją 8.0.0