CVE-2026-94213 : fuite de profils et rôles via l’évaluation de politiques Keycloak
Veille sécuritéIdentité & accès
P4Moyenne

Keycloak corrige une absence de contrôle d’autorisation dans l’endpoint d’évaluation des politiques d’Authorization Services.

KeycloakAuthorization ServicesRBAC
IdentifiantCVE-2026-94213
EPSS0,2%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

L’endpoint utilisé par les administrateurs pour tester l’application des politiques pouvait retourner le profil complet et les rôles d’utilisateurs du realm à un administrateur délégué qui ne disposait pas du droit de consulter ces détails.

Impact, versions et correctif

VecteurRéseau, via l’endpoint d’évaluation de politiques accessible à un administrateur délégué.
PréconditionsUn administrateur délégué ayant des droits de visualisation limités est requis.
ImpactDivulgation de données de profil, notamment adresses e-mail et rôles de sécurité attribués.
ContournementRestreindre l’accès aux fonctions d’évaluation de politiques et limiter les rôles d’administration déléguée.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS4.9
EPSS0,23% · percentile 14,2%
Publication2026-09-21T07:16:54.163Z
Mise à jour2026-09-21T16:17:29.437Z

Détection / vérification

Surveiller les appels d’évaluation de politiques effectués par des comptes délégués et les volumes anormaux de consultations d’identités.

Action recommandée

Appliquer le correctif Keycloak disponible pour votre branche et revoir les permissions des administrateurs délégués.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).