Uma falha foi encontrada no componente de serviços de teclado do Keycloak, que manipula fluxos de autenticação do OpenID Connect (OIDC). O problema ocorre porque a verificação de segurança projetada para evitar a poluição dos parâmetros HTTP apenas inspeciona a parte de consulta de um URL de redirecionamento e ignora a parte de fragmento. Quando um cliente está configurado com um URI de redirecionamento de comodões, um atacante pode usar isso para injetar parâmetros de segurança duplicados na resposta de login. Se um aplicativo do cliente não estiver configurado corretamente, ele poderá confiar nos dados injetados pelo atacante em vez da informação de segurança real do Keycloak, levando à fixação de sessão ou confusão de conta. Registro de aconselhamento: GHSA- c 8 xx-fr 3 x- 6 m 5 w. Identificadores relacionados: CVE- 2026 - 18209.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 31 T 09: 31: 18.000 Z e lista a sua última modificação como 2026 - 07 - 31 T 09: 31: 18.000 Z. Severidade: LOW. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:N/UI:R/S:C/C:N/I:L/A:N.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 1288. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.