-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Keycloak Advisory ID : NCSC-2026-0326 Versie : 1.00 Kans : medium CVE ID : CVE-2026-14613, CVE-2026-15571, CVE-2026-15945, CVE-2026-17048, CVE-2026-18963, CVE-2026-45292, CVE-2026-59888, CVE-2026-59889 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Predictable from Observable State Deserialization of Untrusted Data Authorization Bypass Through User-Controlled Key Weak Password Recovery Mechanism for Forgotten Password Allocation of Resources Without Limits or Throttling Incorrect Authorization Improperly Controlled Modification of Dynamically- Determined Object Attributes Uitgiftedatum : 20260825 Toepassing : Keycloak keycloak Red Hat Build of Keycloak Versie(s) : Platform(s) : Beschrijving Red Hat heeft meerdere kwetsbaarheden verholpen in Keycloak. De kwetsbaarheid met CVE-2026-18963 kan een ongeauthenticeerde externe aanvaller in staat stellen om elke gebruikersaccount over te nemen door een wachtwoordreset af te dwingen. Door deze kwetsbaarheid valt het e-mailverificatieproces bij wachtwoordreset te omzeilen en wachtwoorden van gebruikers te wijzigen. In Keycloak zijn daarnaast kwetsbaarheden aanwezig in de Fine-Grained Admin Permissions (FGAP) v2, waardoor bepaalde beheerders met beperkte permissies metadata van verborgen groepen kunnen inzien en details van ongeautoriseerde oudergroepen kunnen blootstellen. Verder kunnen geauthenticeerde aanvallers via een legacy client-initiated account-linking endpoint CSRF-bescherming omzeilen en accounts overnemen. Ook kunnen gedelegeerde beheerders met alleen leesrechten client secrets uitlezen door een fout in de secret rotation. Voor OpenTelemetry Java was er een kwetsbaarheid waarbij het ontbreken van limieten op baggage headers leidde tot onbegrensd geheugen- en CPU- gebruik, wat Denial-of-Service kan veroorzaken. Bij Jackson-libraries is een bypass van de @JsonIgnore annotatie in Java Records vastgesteld, waardoor ongewenste toewijzing aan constructorparameters mogelijk is. Ook zijn er bypasses van @JsonIgnoreProperties, ontbrekende view guards op @JsonUnwrapped en ongeautoriseerde schrijfacties op velden met @JsonView. Oracle Database Server's Fleet Patching and Provisioning component is eveneens getroffen door een kwetsbaarheid die ongeautoriseerde data toegang of Denial-of-Service kan veroorzaken. Mogelijke oplossingen Red Hat heeft updates uitgebracht om deze kwetsbaarheden in Keycloak te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://access.redhat.com/errata/RHSA-2026:56519 Reference https://access.redhat.com/errata/RHSA-2026:56520 Reference https://access.redhat.com/errata/RHSA-2026:56523 Reference https://access.redhat.com/errata/RHSA-2026:56524 Reference https://www.keycloak.org/2026/08/keycloak-2672-released Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmqNmyoACgkQgupWoL0Z hGH5Ewv/eKXpL0vp2QOdx7BjSqtvldz3S+Zl6L3JmdtYr2v+hW4lqi3Ypgm0oaPd WfM/5lUeZRpxwTjfPtrnn2H1QGGcXCkKeDLcsn0yeT9ptFPTiefx2E31kYFAek9L A4v/zB57d267vNmT0iVQ1s2W3RSfpzntYb9wYHAAUwy80VTPUPHs33/c+Eh0NTld +uWdm5AtRfTAQShvIGlWFvL774+8q+bFjgv0usOXPkDCZ6fUIdMLmwxXqKr/dmvq FHhnrP/L/rg2QG5mnhr+yeBdlX0/7LruTlQ9te/TJfMpkIWOzIDIhpShBiwc/xOw PY1RoN4c+vp5mR6C3JVCYa+guvbYjB9RVeQ1FmKoMcGApBX/TdUVlWCDSeOCNArn VqLLfPZB0XDPXkwMfbEW87En9sB3UwzG2d9nzzsgOGNFnZjwr2Xll9AuhgYd6Ouu zicufnw2ZJKx6poklx+/mHV14Q/7O52HQBwmc8tKXewFb0oWdAmRe1hV6kiryKcV LNEpUdm7 =oaUu -----END PGP SIGNATURE-----