Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6015
)
-
▼
August
(Total:
23
)
-
CyberStrike: Plataforma de IA para pruebas de pene...
-
Cargador HollowFrame despliega el backdoor Matryos...
-
IA: vecinos denuncian ruido de centro de datos
-
Origin confirma filtración de datos de 900.000 cli...
-
Google lanza Pixel Tag
-
Administrador de tareas llega a Mac
-
Snapdragon sube precios
-
IA de Anthropic hackea tres organizaciones
-
HackerOne exige verificación de identidad para rep...
-
Gemini Spark automatiza tareas en Chrome
-
Grave vulnerabilidad en Adobe Campaign Classic per...
-
Centro de compras universitarias de Escocia confir...
-
Apple iOS 26.6 corrige fallos de ejecución de códi...
-
ASUS lanza beta de Zenni Claw
-
Google crea IA para robots que piensan y actúan
-
Vivaldi: alternativas a uBlock Origin
-
Vulnerabilidad de Keycloak expone nombres y correo...
-
Usan 0-day de FastJson para atacar organizaciones ...
-
SK hynix ya prepara el salto a la memoria DRAM LPD...
-
Telegram lanza editor enriquecido, comunidades y m...
-
WhatsApp permitirá editar estados
-
Modelos de OpenAI explotan Zero-Day de JFrog Artif...
-
VulnGym usa IA para evaluar estrategias de parcheo...
-
-
▼
August
(Total:
23
)
Blogroll
Labels
Entradas populares
-
Revolut está siendo investigada luego de que unos hackers afirmaran estar vendiendo una base de datos con registros de más de 75 millones de...
-
El protocolo de finanzas descentralizadas. Poly Network, ha ofrecido a la persona responsable de un hackeo de USD 611 millones un puesto...
-
Un profesor detectó que 32 de 35 alumnos copiaron usando IA al ocultar un prompt invisible en el examen .
Vulnerabilidad de Keycloak expone nombres y correos de usuarios
Keycloak ha solucionado una vulnerabilidad de control de acceso defectuoso que podría permitir que administradores restringidos accedan a nombres de usuario, direcciones de correo electrónico y otra información de perfil perteneciente a usuarios fuera de su alcance permitido.
Este problema, rastreado como CVE-2026-17059, afecta a la API REST de administración de Keycloak y fue descubierto por el investigador de Escape, Enzo Mongin, conocido como Orionexe.
Red Hat publicó la CVE el 24 de julio de 2026, y Keycloak remedió el fallo el 28 de julio con el lanzamiento de la versión 26.7.0 de Keycloak.
La vulnerabilidad existe en el endpoint utilizado para enumerar los miembros asignados a un rol específico:
GET /admin/realms/{realm}/roles/{role-name}/users
Un administrador restringido con solo los permisos query-users y view-realm podría llamar a este endpoint y obtener registros completos de usuarios para miembros de roles que estaba autorizado a ver. La información expuesta incluye nombres de usuario, direcciones de correo electrónico, nombres y apellidos, estado de la cuenta y estado de verificación del correo electrónico.
Vulnerabilidad de Keycloak
Escape descubrió que Keycloak protegía correctamente su endpoint principal de listado de usuarios. Cuando un administrador restringido consultaba la API de usuarios estándar, Keycloak devolvía una respuesta vacía porque la cuenta carecía del privilegio view-users.
Sin embargo, el endpoint de miembros de rol aplicaba solo permisos generales de consulta de usuarios y vista de roles, sin aplicar el mismo filtro de autorización por usuario.
Como resultado, el mismo token que devolvía una lista vacía desde el endpoint principal de usuarios podía recuperar datos personales a través de la API de miembros de rol.
Esto crea un riesgo de privacidad en los reinos (realms) compartidos de Keycloak, particularmente donde una cuenta de estilo "helpdesk" puede estar restringida intencionalmente para no navegar por todo el directorio de usuarios.
.webp)
El fallo está clasificado como autorización defectuosa a nivel de objeto, también conocido como control de acceso defectuoso, bajo CWE-639, y tiene una puntuación CVSS de 6.5, calificada como Media.
La explotación requiere una cuenta de administrador autenticada pero deliberadamente limitada, lo que hace que esto sea particularmente relevante para las organizaciones que delegan la administración parcial de Keycloak a equipos de soporte o unidades de negocio.
La ruta de código vulnerable se encontraba en RoleContainerResource.getUsersInRole, que obtenía los miembros del rol y los convertía directamente en representaciones de usuario sin comprobar si quien realizaba la llamada estaba autorizado a ver a cada usuario individual.
La corrección añade la validación de visibilidad por usuario necesaria antes de que se devuelvan los registros de usuario. Los reinos que utilizan la versión 2 de permisos de administración detallados no se ven afectados, ya que el filtrado ocurre en la capa de almacenamiento de datos. La exposición afecta principalmente a los despliegues que utilizan el modelo de permisos predeterminado, donde adminPermissionsEnabled está establecido en false.
Debes actualizar Keycloak a la versión 26.7.0 o posterior. También deberías revisar las cuentas asignadas a los roles query-users y view-realm, especialmente en entornos de múltiples equipos.
Tus equipos de seguridad deberían probar los endpoints de API hermanos para verificar un comportamiento de autorización consistente, ya que una ruta primaria protegida no garantiza que las rutas alternativas apliquen los mismos controles de acceso.
Fuentes:
https://cybersecuritynews.com/keycloak-vulnerability/

Newer Post
0 comments :
Post a Comment
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.