Red Hat heeft diverse kwetsbaarheden in Keycloak verholpen. Een van de belangrijkste kwetsbaarheden, geregistreerd als CVE-2026-18963, maakt het mogelijk voor een ongeauthenticeerde externe aanvaller om elke gebruikersaccount over te nemen door een wachtwoordreset af te dwingen. Hierbij kan het e-mailverificatieproces dat normaal gesproken bij een wachtwoordreset wordt gebruikt, worden omzeild, waardoor wachtwoorden van gebruikers gewijzigd kunnen worden zonder toestemming.
Daarnaast zijn er ook kwetsbaarheden ontdekt in de Fine-Grained Admin Permissions (FGAP) versie 2 van Keycloak. Deze kwetsbaarheden kunnen bepaalde beheerdersrechten onbedoeld uitbreiden, wat de beveiliging van het beheer van Keycloak-omgevingen kan ondermijnen. De getroffen kwetsbaarheden zijn inmiddels door Red Hat gepatcht om misbruik te voorkomen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *