レッドハットのbuild of keycloakにおけるTime-of-check Time-of-use (TOCTOU) 競合状態の脆弱性
タイトル レッドハットのbuild of keycloakにおけるTime-of-check Time-of-use (TOCTOU) 競合状態の脆弱性
概要

Keycloakに脆弱性が発見されました。認証された管理者で`manage-clients`ロールを持つ者は、名前ベースの管理者ロールチェックにおける確認時点から使用時点への(TOCTOU)競合状態の脆弱性を悪用できます。これにより攻撃者はリルーム内のすべてのユーザーに対し`realm-admin`権限を昇格させ、システムに対して広範な制御を得ることが可能になります。複合ロールの関係は、攻撃者自身の権限が取り消された後やシステムの再起動後も持続します。

想定される影響 ・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアは停止しません。 
対策

ベンダ情報を参照して適切な対策を実施してください。

公表日 2026年5月28日0:00
登録日 2026年6月5日10:44
最終更新日 2026年6月5日10:44
CVSS3.0 : 警告
スコア 6.5
ベクター CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
影響を受けるシステム
レッドハット
build of keycloak 
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
1 [2026年06月05日]
  掲載
2026年6月5日10:44

NVD脆弱性情報
CVE-2026-9796
概要

A flaw was found in Keycloak. An authenticated administrator with the `manage-clients` role can exploit a Time-of-check to time-of-use (TOCTOU) vulnerability in the name-based admin role checks. This allows the attacker to escalate their privileges to `realm-admin` for all users within the realm, granting them extensive control over the system. The composite role relationship persists even after the attacker's own permissions are revoked and across system reboots.

公表日 2026年5月28日14:16
登録日 2026年5月29日4:11
最終更新日 2026年6月4日4:38
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:redhat:build_of_keycloak:-:*:*:*:-:*:*:*
関連情報、対策とツール
共通脆弱性一覧