UNKNOWNCVE-2026-4636

Keycloak: keycloak: ポリシーバイパスにより、認証されたユーザーが被害者所有のリソースへの不正アクセスを取得可能

プラットフォーム

java

コンポーネント

keycloak

修正バージョン

*

Keycloak に脆弱性が発見されました。uma_protection ロールを持つ認証済みユーザーは、User-Managed Access (UMA) ポリシーの検証をバイパスできます。これにより、攻撃者は、URL パスが攻撃者所有のリソースを指定している場合でも、他のユーザーが所有するリソース識別子をポリシー作成リクエストに含めることができます。その結果、攻撃者は被害者所有のリソースへの不正な権限を取得し、Requesting Party Token (RPT) を取得して、機密情報にアクセスしたり、不正なアクションを実行したりすることが可能になります。

修正方法

公式パッチはありません。回避策を確認するか、アップデートを監視してください。

依存関係を自動的に監視

新しい脆弱性がプロジェクトに影響を与えたときにアラートを受け取りましょう。

無料で始める