Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad de Keycloak expone nombres y correos de usuarios


Keycloak ha corregido una vulnerabilidad de control de acceso roto (identificada como CVE-2026-17059) que afectaba a su API REST de administración. Este fallo, descubierto por el investigador Enzo Mongin, permitía que administradores con permisos restringidos pudieran acceder a nombres de usuario, correos electrónicos y otra información de perfil de usuarios que estaban fuera de su ámbito permitido.




Keycloak ha solucionado una vulnerabilidad de control de acceso defectuoso que podría permitir que administradores restringidos accedan a nombres de usuario, direcciones de correo electrónico y otra información de perfil perteneciente a usuarios fuera de su alcance permitido.

Este problema, rastreado como CVE-2026-17059, afecta a la API REST de administración de Keycloak y fue descubierto por el investigador de Escape, Enzo Mongin, conocido como Orionexe.

Red Hat publicó la CVE el 24 de julio de 2026, y Keycloak remedió el fallo el 28 de julio con el lanzamiento de la versión 26.7.0 de Keycloak.

La vulnerabilidad existe en el endpoint utilizado para enumerar los miembros asignados a un rol específico:

GET /admin/realms/{realm}/roles/{role-name}/users

Un administrador restringido con solo los permisos query-users y view-realm podría llamar a este endpoint y obtener registros completos de usuarios para miembros de roles que estaba autorizado a ver. La información expuesta incluye nombres de usuario, direcciones de correo electrónico, nombres y apellidos, estado de la cuenta y estado de verificación del correo electrónico.

Vulnerabilidad de Keycloak

Escape descubrió que Keycloak protegía correctamente su endpoint principal de listado de usuarios. Cuando un administrador restringido consultaba la API de usuarios estándar, Keycloak devolvía una respuesta vacía porque la cuenta carecía del privilegio view-users.

Sin embargo, el endpoint de miembros de rol aplicaba solo permisos generales de consulta de usuarios y vista de roles, sin aplicar el mismo filtro de autorización por usuario.

Como resultado, el mismo token que devolvía una lista vacía desde el endpoint principal de usuarios podía recuperar datos personales a través de la API de miembros de rol.

Esto crea un riesgo de privacidad en los reinos (realms) compartidos de Keycloak, particularmente donde una cuenta de estilo "helpdesk" puede estar restringida intencionalmente para no navegar por todo el directorio de usuarios.

Keycloak Flaw (Source: Escape Tech)
Fallo de Keycloak (Fuente: Escape Tech)

El fallo está clasificado como autorización defectuosa a nivel de objeto, también conocido como control de acceso defectuoso, bajo CWE-639, y tiene una puntuación CVSS de 6.5, calificada como Media.

La explotación requiere una cuenta de administrador autenticada pero deliberadamente limitada, lo que hace que esto sea particularmente relevante para las organizaciones que delegan la administración parcial de Keycloak a equipos de soporte o unidades de negocio.

La ruta de código vulnerable se encontraba en RoleContainerResource.getUsersInRole, que obtenía los miembros del rol y los convertía directamente en representaciones de usuario sin comprobar si quien realizaba la llamada estaba autorizado a ver a cada usuario individual.

La corrección añade la validación de visibilidad por usuario necesaria antes de que se devuelvan los registros de usuario. Los reinos que utilizan la versión 2 de permisos de administración detallados no se ven afectados, ya que el filtrado ocurre en la capa de almacenamiento de datos. La exposición afecta principalmente a los despliegues que utilizan el modelo de permisos predeterminado, donde adminPermissionsEnabled está establecido en false.

Debes actualizar Keycloak a la versión 26.7.0 o posterior. También deberías revisar las cuentas asignadas a los roles query-users y view-realm, especialmente en entornos de múltiples equipos.

Tus equipos de seguridad deberían probar los endpoints de API hermanos para verificar un comportamiento de autorización consistente, ya que una ruta primaria protegida no garantiza que las rutas alternativas apliquen los mismos controles de acceso.



Fuentes:
https://cybersecuritynews.com/keycloak-vulnerability/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.