製品・ソフトウェアに関する情報
レッドハットのbuild of keycloakにおける不正な認証に関する脆弱性
Title レッドハットのbuild of keycloakにおける不正な認証に関する脆弱性
Summary

Keycloakに脆弱性が発見されました。既存の組織メンバーシップを持つ認証済みユーザーは、この脆弱性を悪用して、アカウントAPIなどのユーザー向けAPIにアクセスしたり、'organization'スコープを含むOpenID Connect(OIDC)トークンをリクエストしたりすることができます。これにより、管理者が明示的に組織機能を無効にしても、組織のメタデータがトークン内に漏洩し、リソースサーバーが誤った認可判断を行う可能性があります。

Possible impacts ・当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報について、書き換えは発生しません。 ・当該ソフトウェアは停止しません。 
Solution

ベンダ情報を参照して適切な対策を実施してください。

Publication Date May 28, 2026, midnight
Registration Date June 5, 2026, 10:44 a.m.
Last Update June 5, 2026, 10:44 a.m.
CVSS3.0 : 警告
Score 4.3
Vector CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Affected System
レッドハット
build of keycloak 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
1 [2026年06月05日]
  掲載
June 5, 2026, 10:44 a.m.

NVD Vulnerability Information
CVE-2026-9791
Summary

A flaw was found in Keycloak. An authenticated user with existing organization membership can exploit this flaw by accessing user-facing APIs, such as the account API or by requesting an OpenID Connect (OIDC) token with the 'organization' scope. This allows organization metadata to be disclosed in tokens, even after an administrator has explicitly disabled the Organizations feature, potentially leading to incorrect authorization decisions by resource servers.

Publication Date May 28, 2026, 2:16 p.m.
Registration Date May 29, 2026, 4:11 a.m.
Last Update June 4, 2026, 3:28 a.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:redhat:build_of_keycloak:-:*:*:*:-:*:*:*
Related information, measures and tools
Common Vulnerabilities List