Keycloak fornece uma maneira de deixar os usuários fazerem login usando contas Microsoft, ao mesmo tempo que restringe o acesso a uma organização específica (inquilino). Uma falha foi descoberta onde esta restrição é ignorada quando se usa o recurso de troca de símbolos. Isto significa que um atacante com um token válido do Microsoft de uma organização completamente diferente pode obter acesso ao reino Keycloak, potencialmente acessando dados sensíveis ou executando ações não autorizadas. Registro de aconselhamento: GHSA-v 8 h 5 - 7 wp 9 -qxxv. Identificadores relacionados: CVE- 2026 - 18215.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 31 T 09: 31: 18.000 Z e lista a sua última modificação como 2026 - 07 - 31 T 09: 31: 18.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 287. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.