製品・ソフトウェアに関する情報
レッドハットのbuild of keycloakにおけるTime-of-check Time-of-use (TOCTOU) 競合状態の脆弱性
Title レッドハットのbuild of keycloakにおけるTime-of-check Time-of-use (TOCTOU) 競合状態の脆弱性
Summary

Keycloakに脆弱性が発見されました。認証された管理者で`manage-clients`ロールを持つ者は、名前ベースの管理者ロールチェックにおける確認時点から使用時点への(TOCTOU)競合状態の脆弱性を悪用できます。これにより攻撃者はリルーム内のすべてのユーザーに対し`realm-admin`権限を昇格させ、システムに対して広範な制御を得ることが可能になります。複合ロールの関係は、攻撃者自身の権限が取り消された後やシステムの再起動後も持続します。

Possible impacts ・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 
Solution

ベンダ情報を参照して適切な対策を実施してください。

Publication Date May 28, 2026, midnight
Registration Date June 5, 2026, 10:44 a.m.
Last Update June 5, 2026, 10:44 a.m.
CVSS3.0 : 警告
Score 6.5
Vector CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Affected System
レッドハット
build of keycloak 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
1 [2026年06月05日]
  掲載
June 5, 2026, 10:44 a.m.

NVD Vulnerability Information
CVE-2026-9796
Summary

A flaw was found in Keycloak. An authenticated administrator with the `manage-clients` role can exploit a Time-of-check to time-of-use (TOCTOU) vulnerability in the name-based admin role checks. This allows the attacker to escalate their privileges to `realm-admin` for all users within the realm, granting them extensive control over the system. The composite role relationship persists even after the attacker's own permissions are revoked and across system reboots.

Publication Date May 28, 2026, 2:16 p.m.
Registration Date May 29, 2026, 4:11 a.m.
Last Update June 4, 2026, 4:38 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:redhat:build_of_keycloak:-:*:*:*:-:*:*:*
Related information, measures and tools
Common Vulnerabilities List