La vulnerabilidad de Keycloak expone nombres de usuario y direcciones de correo electrónico más allá de los límites…
Resumen Informativo
De acuerdo a la publicación titulada La vulnerabilidad de Keycloak expone nombres de usuario y direcciones de correo electrónico más allá de los límites del administrador, difundida en fecha 31/07/2026 16:41, por el medio Cybersecuritynews (Autor: Abinaya):
Keycloak ha abordado una vulnerabilidad de control de acceso rota que podría permitir a los administradores restringidos acceder a nombres de usuario, direcciones de correo electrónico y otra información de perfil perteneciente a usuarios fuera de su alcance permitido. La vulnerabilidad existe en el punto final utilizado para enumerar los miembros asignados a una función específica: GET /admin/realms/{realm}/roles/{role-name}/users.
Un administrador restringido con solo los permisos de consulta y dominio de visualización podría llamar a este punto final y obtener registros de usuario completos para los miembros de los roles que estaban autorizados a ver. La información expuesta incluye nombres de usuario, direcciones de correo electrónico, nombres y apellidos, estado de la cuenta y estado de verificación del correo electrónico. Keycloak Vulnerability Escape descubrió que Keycloak protegía correctamente su punto final principal de listado de usuarios. Sin embargo, el punto final de miembros de roles solo aplicaba permisos amplios de visualización de roles y de consulta de usuarios sin aplicar el mismo filtro de autorización por usuario.
Como resultado, el mismo token que devolvió una lista vacía desde el punto final de los usuarios principales podría recuperar datos personales a través de la API de miembros de roles. La publicación La vulnerabilidad de Keycloak expone nombres de usuario y direcciones de correo electrónico más allá de los límites del administrador apareció por primera vez en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | La vulnerabilidad de Keycloak expone nombres de usuario y direcciones de correo electrónico más allá de los límites del administrador |
| Publicado: | 31/07/2026 16:41 |
| Enlace: | https://cybersecuritynews.com/keycloak-vulnerability |
| Consultado: | 01/08/2026 |