Keycloak fornece uma maneira de deixar os usuários fazerem login usando as contas da Microsoft, ao mesmo tempo que restringem o acesso a uma organização específica (inquilino). Foi descoberto um defeito onde esta restrição é ignorada quando se usa o recurso de troca de símbolos. Isto significa que um atacante com um token válido da Microsoft de uma organização completamente diferente pode obter acesso ao reino Keycloak, potencialmente acessando dados sensíveis ou executando ações não autorizadas. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 18215 foi publicado em 2026 - 07 - 31 T 08: 16: 27.893 Z e última modificação em 2026 - 08 - 07 T 18: 11: 31.577 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.1, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N, pontuação de exploração 2.8, pontuação de impacto 5.2; CVSS. Classificações de fraqueza associadas: CWE- 287.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: redhat build of keycloak. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.