CVE-2026-18967 Medium CVSS 6.4/10

🟡 CVE-2026-18967: Medium Schwachstelle

CVE-2026-18967
6.4/10
Medium
Nein
Various
Adjacent_Network

„`html

Zusammenfassung

CVE-2026-18967 beschreibt eine Sicherheitslücke in der SAML-Broker-Komponente von Keycloak. Die Schwachstelle ermöglicht es Angreifern, SAML-Assertions mehrfach zu verwenden, indem die OneTimeUse-Bedingung nicht korrekt validiert wird. Dies kann zur unbefugten Übernahme von Benutzersitzungen führen.

Betroffene Systeme

Die Lücke betrifft Keycloak-Installationen, die als SAML-Broker mit IdP-Initiated-Flow konfiguriert sind. Der genaue Umfang der betroffenen Versionen ist nicht offiziell dokumentiert. Administratoren sollten ihre Keycloak-Deployments überprüfen, insbesondere wenn SAML-Authentifizierung produktiv eingesetzt wird.

Technische Details

Bei der IdP-Initiated SAML-Flow initiiert der Identity Provider (IdP) direkt die Authentifizierung. Der SAML-Standard sieht vor, dass Assertions mit der OneTimeUse-Bedingung versehen werden können, um Replay-Attacken zu verhindern.

In der vulnerablen Keycloak-Version wird die OneTimeUse-Restriction nicht durchgesetzt. Ein Angreifer kann somit:

  • Eine gültige, unbenutzbare SAML-Assertion abfangen
  • Die Assertion mehrfach gegen den SAML-Broker einreichen
  • Die zugehörige Benutzersitzung hijacken
  • Als authentifizierter Benutzer agieren

Der Angriffsvektor ist „Adjacent_Network“, erfordert also Netzwerkzugriff auf das System, nicht aber physischen oder lokalen Zugriff.

Empfohlene Massnahmen

  • Sofortig: Überprüfen Sie Ihre Keycloak-Konfiguration auf aktive SAML-Broker mit IdP-Initiated-Flow
  • Monitoring: Implementieren Sie Logging für wiederholte SAML-Assertion-Validierungen
  • Netzwerk: Beschränken Sie den Netzwerkzugriff auf SAML-Endpoints durch Firewallregeln
  • Patch: Warten Sie auf ein Security-Update und implementieren Sie dieses zeitnah
  • Workaround: Deaktivieren Sie die IdP-Initiated SAML-Flow, falls möglich

Bewertung

Mit einem CVSS-Wert von 6.4 (Medium) stellt diese Lücke eine erhebliche Bedrohung dar. Die Möglichkeit der Sitzungsübernahme könnte zu Datenverlust oder unbefugtem Zugriff führen. Die fehlende Verfügbarkeit eines Patches erschwert die sofortige Remediation. Betroffene Organisationen sollten Workarounds implementieren und auf Updates drängen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a1-cve-2026-18967-medium-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 08.08.2026
Alle CVEs ansehen