„`html
Zusammenfassung
CVE-2026-18967 beschreibt eine Sicherheitslücke in der SAML-Broker-Komponente von Keycloak. Die Schwachstelle ermöglicht es Angreifern, SAML-Assertions mehrfach zu verwenden, indem die OneTimeUse-Bedingung nicht korrekt validiert wird. Dies kann zur unbefugten Übernahme von Benutzersitzungen führen.
Betroffene Systeme
Die Lücke betrifft Keycloak-Installationen, die als SAML-Broker mit IdP-Initiated-Flow konfiguriert sind. Der genaue Umfang der betroffenen Versionen ist nicht offiziell dokumentiert. Administratoren sollten ihre Keycloak-Deployments überprüfen, insbesondere wenn SAML-Authentifizierung produktiv eingesetzt wird.
Technische Details
Bei der IdP-Initiated SAML-Flow initiiert der Identity Provider (IdP) direkt die Authentifizierung. Der SAML-Standard sieht vor, dass Assertions mit der OneTimeUse-Bedingung versehen werden können, um Replay-Attacken zu verhindern.
In der vulnerablen Keycloak-Version wird die OneTimeUse-Restriction nicht durchgesetzt. Ein Angreifer kann somit:
- Eine gültige, unbenutzbare SAML-Assertion abfangen
- Die Assertion mehrfach gegen den SAML-Broker einreichen
- Die zugehörige Benutzersitzung hijacken
- Als authentifizierter Benutzer agieren
Der Angriffsvektor ist „Adjacent_Network“, erfordert also Netzwerkzugriff auf das System, nicht aber physischen oder lokalen Zugriff.
Empfohlene Massnahmen
- Sofortig: Überprüfen Sie Ihre Keycloak-Konfiguration auf aktive SAML-Broker mit IdP-Initiated-Flow
- Monitoring: Implementieren Sie Logging für wiederholte SAML-Assertion-Validierungen
- Netzwerk: Beschränken Sie den Netzwerkzugriff auf SAML-Endpoints durch Firewallregeln
- Patch: Warten Sie auf ein Security-Update und implementieren Sie dieses zeitnah
- Workaround: Deaktivieren Sie die IdP-Initiated SAML-Flow, falls möglich
Bewertung
Mit einem CVSS-Wert von 6.4 (Medium) stellt diese Lücke eine erhebliche Bedrohung dar. Die Möglichkeit der Sitzungsübernahme könnte zu Datenverlust oder unbefugtem Zugriff führen. Die fehlende Verfügbarkeit eines Patches erschwert die sofortige Remediation. Betroffene Organisationen sollten Workarounds implementieren und auf Updates drängen.
„`