VendorsRed Hatbuild_of_keycloakany version
Vulnerabilities

Red Hat Build any version

Ranked by severity, then by exploit likelihood. Click a CVE ID for its full record.

110CVEs
CVE-2026-16442
Keycloak-services: keycloak-services: saml idp-initiated broker login bypasses link-only restriction
Published 2026-08-05 · Analyzed
9.8EPSS 0.003
CVE-2026-16443
Keycloak-services: keycloak-services: saml broker metadata import disables response signature validation
Published 2026-08-05 · Analyzed
9.1EPSS 0.003
CVE-2026-3047
Org.keycloak.broker.saml: keycloak saml broker: authentication bypass due to disabled saml client completing idp-initiated login
Published 2026-03-05 · Modified
8.8EPSS 0.009
CVE-2023-6787
Keycloak: session hijacking via re-authentication
Published 2024-04-25 · Analyzed
8.8EPSS 0.007
CVE-2026-15572
Keycloak-services: keycloak-services: dcr protocol mapper type-swap policy bypass allows privilege escalation
Published 2026-08-05 · Analyzed
8.8EPSS 0.007
CVE-2026-9704
Keycloak: keycloak: privilege escalation due to oversized subject_token jwt
Published 2026-05-27 · Modified
8.8EPSS 0.006
CVE-2024-1132
Keycloak: path transversal in redirection validation
Published 2024-04-17 · Analyzed
8.1EPSS 0.016
CVE-2026-2603
Keycloak: keycloak: unauthorized authentication via disabled saml identity provider
Published 2026-03-18 · Analyzed
8.1EPSS 0.007
CVE-2026-9800
Keycloak-policy-enforcer: keycloak policy enforcer: authorization bypass via incorrect uri comparison
Published 2026-06-25 · Modified
8.1EPSS 0.007
CVE-2026-7504
Org.keycloak/keycloak-services: open redirect when using wildcard valid redirect uris in keycloak
Published 2026-05-19 · Modified
8.1EPSS 0.005
CVE-2026-4636
Keycloak: keycloak: uma policy bypass allows authenticated users to gain unauthorized access to victim-owned resources.
Published 2026-04-02 · Modified
8.1EPSS 0.005
CVE-2026-3009
Org.keycloak/keycloak-services: improper enforcement of disabled identity provider in identitybrokerservice (authentication bypass)
Published 2026-03-05 · Modified
8.1EPSS 0.005
CVE-2026-15573
Keycloak-services: keycloak-services: authorization bypass via unnormalized uri matching in pathmatcher
Published 2026-08-05 · Modified
8.1EPSS 0.005
CVE-2026-16102
Keycloak-services: keycloak-services: default dcr policy allows role forgery via user property mappers
Published 2026-08-05 · Modified
8.1EPSS 0.005
CVE-2026-18215
Keycloak-services: keycloak-services: microsoft external access-token exchange bypasses configured tenant
Published 2026-07-31 · Modified
8.1EPSS 0.004
CVE-2026-18214
Keycloak-services: keycloak-services: google external access-token exchange bypasses hosted-domain restriction
Published 2026-07-31 · Modified
8.1EPSS 0.004
CVE-2026-9087
Keycloak: cross-session email verification proof not bound to upstream identity in first-broker-login
Published 2026-05-20 · Modified
8.1EPSS 0.004
CVE-2026-11800
Org.keycloak:keycloak-services: keycloak: authentication bypass via jwt algorithm confusion
Published 2026-06-25 · Analyzed
8.1EPSS 0.003
CVE-2026-18967
Keycloak-services: keycloak-services: saml onetimeuse assertion replay in idp-initiated broker flow
Published 2026-08-06 · Analyzed
8.1EPSS 0.002
CVE-2026-9099
Keycloak: group-admin escalation to realm-admin
Published 2026-06-25 · Analyzed
7.7EPSS 0.005
CVE-2026-2092
Keycloak-services: keycloak: unauthorized access via improper validation of encrypted saml assertions
Published 2026-03-18 · Analyzed
7.7EPSS 0.003
CVE-2024-7885
Undertow: improper state management in proxy protocol parsing causes information leakage
Published 2024-08-21 · Modified
7.5EPSS 0.026
CVE-2026-7307
Keycloak: keycloak: denial of service via specially crafted saml input
Published 2026-05-19 · Modified
7.5EPSS 0.009
CVE-2026-7507
Org.keycloak/keycloak-services: session fixation in oidc login flow that can lead to account takeover
Published 2026-05-19 · Modified
7.5EPSS 0.008
CVE-2026-4634
Keycloak: keycloak: denial of service via excessive processing of openid connect scope parameters
Published 2026-04-02 · Modified
7.5EPSS 0.007
CVE-2026-9793
Keycloak: keycloak: security policy bypass in jwe-encrypted request object processing
Published 2026-05-28 · Modified
7.5EPSS 0.003
CVE-2026-4282
Keycloak: keycloak: privilege escalation via forged authorization codes due to singleuseobjectprovider isolation flaw
Published 2026-04-02 · Modified
7.4EPSS 0.005
CVE-2026-9086
Keycloak: keycloak: cross-site scripting (xss) via case-insensitive uri validation bypass
Published 2026-06-25 · Analyzed
7.3EPSS 0.008
CVE-2024-10234
Wildfly: wildfly vulnerable to cross-site scripting (xss)
Published 2024-10-22 · Modified
7.3EPSS 0.006
CVE-2026-3872
Keycloak: keycloak: information disclosure due to redirect_uri validation bypass
Published 2026-04-02 · Modified
7.3EPSS 0.006
CVE-2026-9795
Keycloak: keycloak: privilege escalation via improper scope mapping enforcement
Published 2026-05-28 · Modified
7.3EPSS 0.005
CVE-2026-18571
Keycloak-services: keycloak-services: fgap v2 group assignment bypass during user creation
Published 2026-08-02 · Modified
7.2EPSS 0.005
CVE-2026-3121
Keycloak: org.keycloak/keycloak-services: keycloak: privilege escalation via manage-clients permission
Published 2026-03-26 · Modified
7.2EPSS 0.005
CVE-2024-7341
Wildfly-elytron: org.keycloak/keycloak-services: session fixation in elytron saml adapters
Published 2024-09-09 · Modified
7.1EPSS 0.008
CVE-2026-7571
Keycloak: keycloak: access token disclosure and implicit flow bypass via forged client data
Published 2026-05-19 · Analyzed
7.1EPSS 0.004
CVE-2026-37980
Org.keycloak.forms.login: keycloak: keycloak: arbitrary code execution via stored cross-site scripting (xss) in organization selection login page
Published 2026-04-14 · Analyzed
6.9EPSS 0.004
CVE-2026-37982
Keycloak: org.keycloak.authentication: keycloak: unauthorized account takeover via webauthn token replay
Published 2026-05-19 · Analyzed
6.8EPSS 0.006
CVE-2026-9802
Keycloak: keycloak: unauthorized account access via replayed refresh tokens after cluster restart
Published 2026-05-28 · Modified
6.8EPSS 0.005
CVE-2026-4630
Keycloak: keycloak: unauthorized resource access and data modification via insecure direct object reference
Published 2026-05-19 · Analyzed
6.8EPSS 0.004
CVE-2024-4629
Keycloak: potential bypass of brute force protection
Published 2024-09-03 · Modified
6.5EPSS 0.008
1 / 3Next →