CVE-2026-94217 : confusion de permissions UMA entre ressources homonymes dans Keycloak
Veille sécuritéIdentité & accès
P4Faible

Keycloak corrige une fusion erronée de permissions UMA lorsque deux propriétaires possèdent des ressources portant le même nom.

KeycloakUMAOAuth
IdentifiantCVE-2026-94217
EPSS0,1%
Exploitationnon connue / non déterminée
CorrectifÀ vérifier

Analyse technique

Lors du traitement de tickets de permission par l’endpoint de jeton d’autorisation UMA, des permissions associées à deux ressources distinctes mais homonymes pouvaient être fusionnées. Le jeton résultant pouvait alors porter des scopes pour une ressource de victime non destinée au demandeur.

Impact, versions et correctif

VecteurRéseau, via l’endpoint de jeton UMA.
PréconditionsDeux utilisateurs doivent posséder des ressources de même nom et un ticket de permission doit couvrir le scénario concerné.
ImpactAccès non autorisé à des scopes d’une ressource appartenant à un autre utilisateur.
ContournementÉviter les noms de ressources identiques entre propriétaires dans les cas d’usage UMA sensibles, en attendant le correctif.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS3.5
EPSS0,14% · percentile 3,7%
Publication2026-09-21T07:16:54.430Z
Mise à jour2026-09-21T07:16:54.430Z

Détection / vérification

Auditer les jetons UMA et les décisions d’autorisation lorsque des ressources homonymes appartiennent à des propriétaires distincts.

Action recommandée

Appliquer le correctif Keycloak disponible pour votre branche supportée et examiner les autorisations UMA délivrées pour des ressources homonymes.

Sources

Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).