Uma falha foi encontrada no Keycloak. Uma verificação de autorização faltando no endpoint GroupResource.addChild() dentro da API de REST de Administração permite que um usuário autenticado com privilégios administrativos limitados repare qualquer grupo existente. Quando Permissões de Administração de Grainamento Fino v 2 (FGAPv) 2 ) está habilitado, um atacante com direitos de gestão sobre um único grupo de baixas privilégios pode reparir um grupo altamente privilegiado (como um que possui o papel de administrador- reino) sob seu grupo gerenciado. Como as permissões do grupo seguem uma estrutura hierárquica, esta ação não permite o gerenciamento do atacante e a redefinição de senhas sobre os membros do grupo privilegiado alvo. Um atacante pode explorar isso para resgatar a senha de um administrador, comprometer a conta e alcançar uma aquisição completa do reino, levando a um compromisso completo de confidencialidade, integridade e disponibilidade. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 9099 foi publicado em 2026 - 06 - 25 T 17: 17: 03.267 Z e última modificação em 2026 - 07 - 15 T 01: 17: 08.683 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.7, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:N, pontuação de exploração 1.3, pontuação de impacto 5.8; CVSS. Classificações de fraqueza associadas: CWE- 639.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: redhat build of keycloak. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.