Het NCSC heeft een verzameladvies gepubliceerd over acht kwetsbaarheden die Red Hat heeft verholpen in identity- en accessmanagementsysteem Keycloak. De bekendste daarvan, CVE-2026-18963, kwam eerder al apart in het nieuws: een ongeauthenticeerde aanvaller kon daarmee bij elk willekeurig account een wachtwoordreset afdwingen door het e-mailverificatieproces te omzeilen, en zo een account volledig overnemen (zie het eerdere artikel over dit kritieke Keycloak-lek voor de details van die kwetsbaarheid).
Het NCSC-advies maakt duidelijk dat die ene kwetsbaarheid niet op zichzelf stond. In de Fine-Grained Admin Permissions (FGAP) v2-module zaten twee lekken waardoor beheerders met beperkte rechten toch metadata van verborgen groepen konden inzien en details van groepen konden achterhalen waarvoor ze geen autorisatie hadden. Via een verouderd endpoint voor het koppelen van accounts konden geauthenticeerde aanvallers bovendien CSRF-bescherming omzeilen om accounts over te nemen, en een fout in secret rotation stelde delegated admins met alleen leesrechten in staat om client secrets uit te lezen die eigenlijk buiten hun bereik hoorden te vallen. Verder verhielp Red Hat een lek in de OpenTelemetry Java-integratie waarbij het ontbreken van limieten op baggage headers tot ongelimiteerd geheugen- en CPU-verbruik kon leiden — een dienstweigering dus — plus een reeks bypasses in de Jackson-bibliotheek rond annotaties als @JsonIgnore en @JsonView die tot ongewenste veldtoewijzingen konden leiden. Tot slot is ook een kwetsbaarheid in de Fleet Patching and Provisioning-component van Oracle Database aangepakt die ongeautoriseerde datatoegang of een DoS mogelijk maakte.
Het NCSC beoordeelt de kans op misbruik als gemiddeld en de potentiële schade als hoog. Red Hat heeft updates uitgebracht via vier errata-releases en Keycloak zelf bracht versie 26.7.2 uit met alle fixes.
Voor organisaties die Keycloak als identity provider gebruiken, is dit advies een reden om niet te stoppen bij het patchen van alleen de meest besproken kwetsbaarheid. Vooral de lekken rond FGAP-rechten en client secrets zijn relevant voor wie met gedelegeerd beheer werkt: controleer na het updaten of beheerders met beperkte rechten nog steeds meer kunnen zien of doen dan de bedoeling is.
Bron: NCSC-NL Advisories
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.