CVE-2026-94218 : contournement d’une exigence MFA renforcée dans Keycloak
Veille sécuritéIdentité & accès
P4Faible

Keycloak corrige un contournement d’actions requises dans certains flux d’authentification renforcés, tels que l’enrôlement obligatoire en MFA.

KeycloakMFA2FASSO
IdentifiantCVE-2026-94218
EPSS0,2%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Lorsqu’une politique client imposait un flux renforcé, un utilisateur pouvait ouvrir un lien de redémarrage de session spécifique pendant l’authentification. Cette action effaçait les marqueurs internes indiquant les étapes de sécurité obligatoires, permettant de terminer la connexion avec le seul mot de passe.

Impact, versions et correctif

VecteurNavigateur, durant un flux de connexion Keycloak.
PréconditionsUne politique client doit imposer une action de sécurité supplémentaire, telle qu’une configuration MFA obligatoire ; l’utilisateur dispose déjà de ses identifiants primaires.
ImpactContournement de l’enrôlement ou de l’étape MFA rendue obligatoire par une politique client.
ContournementÉviter d’exposer les liens de redémarrage de session et contrôler les stratégies client imposant des actions requises jusqu’au déploiement du correctif.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.1
EPSS0,20% · percentile 10,5%
Publication2026-09-21T07:16:54.560Z
Mise à jour2026-09-21T11:17:13.957Z

Détection / vérification

Comparer les connexions réussies avec les journaux d’actions requises MFA afin d’identifier des sessions terminées sans achèvement de l’enrôlement attendu.

Action recommandée

Appliquer le correctif Keycloak dès disponibilité dans la branche utilisée et vérifier que les utilisateurs soumis à une obligation MFA sont effectivement enrôlés.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).