CVE-2026-94000 : escalade de privilèges par ajout à un groupe admin dans Keycloak
Veille sécuritéIdentité & accès
P3Moyenne

Une mise à jour substantielle documente une escalade de privilèges dans les endpoints de gestion des membres de groupes de Keycloak.

KeycloakREST APIRBAC
IdentifiantCVE-2026-94000
EPSS0,2%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Les endpoints d’appartenance aux groupes ne contrôlaient pas correctement si un groupe accordait des privilèges d’administration avant d’autoriser l’ajout d’un utilisateur. Un administrateur délégué pouvait s’ajouter à un groupe hautement privilégié.

Impact, versions et correctif

VecteurRéseau, via l’Admin REST API ou l’interface d’administration.
PréconditionsUn administrateur délégué disposant de permissions limitées de gestion des groupes est nécessaire.
ImpactÉlévation de privilèges jusqu’au contrôle complet potentiel du realm.
ContournementRéduire les droits délégués de gestion de groupes et protéger les groupes portant des rôles administratifs par une séparation stricte des permissions.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.6
EPSS0,24% · percentile 15,6%
Publication2026-09-19T15:17:08.763Z
Mise à jour2026-09-21T16:17:28.657Z

Détection / vérification

Auditer les changements d’appartenance aux groupes, particulièrement les ajouts aux groupes administratifs réalisés par des comptes délégués.

Action recommandée

Déployer le correctif Keycloak disponible pour votre branche supportée et examiner immédiatement les appartenances récentes aux groupes administratifs.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).