Veille sécuritéIdentité & accès
P3Moyenne
Une mise à jour substantielle documente une escalade de privilèges dans les endpoints de gestion des membres de groupes de Keycloak.
KeycloakREST APIRBAC
IdentifiantCVE-2026-94000
EPSS0,2%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier
Analyse technique
Les endpoints d’appartenance aux groupes ne contrôlaient pas correctement si un groupe accordait des privilèges d’administration avant d’autoriser l’ajout d’un utilisateur. Un administrateur délégué pouvait s’ajouter à un groupe hautement privilégié.
Impact, versions et correctif
VecteurRéseau, via l’Admin REST API ou l’interface d’administration.
PréconditionsUn administrateur délégué disposant de permissions limitées de gestion des groupes est nécessaire.
ImpactÉlévation de privilèges jusqu’au contrôle complet potentiel du realm.
ContournementRéduire les droits délégués de gestion de groupes et protéger les groupes portant des rôles administratifs par une séparation stricte des permissions.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.6
EPSS0,24% · percentile 15,6%
Publication2026-09-19T15:17:08.763Z
Mise à jour2026-09-21T16:17:28.657Z
Détection / vérification
Auditer les changements d’appartenance aux groupes, particulièrement les ajouts aux groupes administratifs réalisés par des comptes délégués.
Action recommandée
Déployer le correctif Keycloak disponible pour votre branche supportée et examiner immédiatement les appartenances récentes aux groupes administratifs.
Sources
Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).