CVE-2026-94215 : accès inter-realm à des clients via l’Admin REST API de Keycloak
Veille sécuritéIdentité & accès
P4Moyenne

Keycloak corrige une résolution de client insuffisamment isolée par realm dans l’Admin REST API, susceptible d’exposer ou de modifier des configurations de clients du realm master.

KeycloakREST APISSO
IdentifiantCVE-2026-94215
EPSS0,2%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Un cache mémoire par requête résolvait des clients par identifiant unique sans vérifier que le client appartenait au realm présent dans le chemin de la requête. Un administrateur délégué pouvait ainsi viser un client d’un autre realm via un realm qu’il contrôle.

Impact, versions et correctif

VecteurRéseau, via l’Admin REST API authentifiée.
PréconditionsUn compte administrateur délégué disposant de privilèges limités et l’accès à un realm contrôlé sont nécessaires.
ImpactLecture ou modification de configurations de clients sensibles, exposition possible d’identifiants client et redirection de connexions administratives vers des sites malveillants.
ContournementRéduire les délégations d’administration et restreindre l’accès réseau à l’Admin REST API en attendant le correctif éditeur.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.5
EPSS0,18% · percentile 8,3%
Publication2026-09-21T07:16:54.307Z
Mise à jour2026-09-21T21:17:21.553Z

Détection / vérification

Auditer les appels Admin REST API visant des clients dont le realm du chemin ne correspond pas au realm propriétaire attendu ; surveiller les changements de redirect URIs et de secrets client.

Action recommandée

Appliquer le correctif Keycloak fourni par l’éditeur dès disponibilité dans votre branche supportée et examiner les modifications récentes de configuration des clients.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).