Actualidad ISAC

 
Alerta

La vulnerabilidad de Keycloak expone nombres de usuario y direcciones de correo electrónico más allá de los límites…

Resumen Informativo

🏷 Tags:EXPLOITVULNERABILIDADRCECVE
Nivel de riesgo estimado: Moderado  |  CVEs: CVE-2026-17059

De acuerdo a la publicación titulada La vulnerabilidad de Keycloak expone nombres de usuario y direcciones de correo electrónico más allá de los límites del administrador, difundida en fecha 31/07/2026 16:41, por el medio Cybersecuritynews (Autor: Abinaya):

Keycloak ha abordado una vulnerabilidad de control de acceso rota que podría permitir a los administradores restringidos acceder a nombres de usuario, direcciones de correo electrónico y otra información de perfil perteneciente a usuarios fuera de su alcance permitido. La vulnerabilidad existe en el punto final utilizado para enumerar los miembros asignados a una función específica: GET /admin/realms/{realm}/roles/{role-name}/users.

Un administrador restringido con solo los permisos de consulta y dominio de visualización podría llamar a este punto final y obtener registros de usuario completos para los miembros de los roles que estaban autorizados a ver. La información expuesta incluye nombres de usuario, direcciones de correo electrónico, nombres y apellidos, estado de la cuenta y estado de verificación del correo electrónico. Keycloak Vulnerability Escape descubrió que Keycloak protegía correctamente su punto final principal de listado de usuarios. Sin embargo, el punto final de miembros de roles solo aplicaba permisos amplios de visualización de roles y de consulta de usuarios sin aplicar el mismo filtro de autorización por usuario.

Como resultado, el mismo token que devolvió una lista vacía desde el punto final de los usuarios principales podría recuperar datos personales a través de la API de miembros de roles. La publicación La vulnerabilidad de Keycloak expone nombres de usuario y direcciones de correo electrónico más allá de los límites del administrador apareció por primera vez en Cyber ​​Security News.

🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
CVE
CVE-2026-17059

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: La vulnerabilidad de Keycloak expone nombres de usuario y direcciones de correo electrónico más allá de los límites del administrador
Publicado: 31/07/2026 16:41
Enlace: https://cybersecuritynews.com/keycloak-vulnerability
Consultado: 01/08/2026

Consultar publicación original ↗

Anterior
Siguiente