CVE-2026-88770Keycloak-services: keycloak-services: device authorization grant issues tokens to brute-force-locked accounts | Exploitation statusNot known exploited | FixNot confirmed | Published09/10/2026 | SeverityMedium |
|---|
CVE-2026-19729Keycloak-services: keycloak-services: incomplete fix for arbitrary filesystem path probing via keystore parameters | Exploitation statusNot known exploited | FixNot confirmed | Published09/09/2026 | SeverityMedium |
|---|
CVE-2026-82968Keycloak-services: keycloak-services: cross-session email verification proof not bound to upstream identity for social providers | Exploitation statusNot known exploited | FixNot confirmed | Published09/02/2026 | SeverityMedium |
|---|
CVE-2026-17615Resteasy-core: resteasy sourceprovider remote unauthenticated file read | Exploitation statusNot known exploited | FixNot confirmed | Published08/31/2026 | SeverityHigh |
|---|
CVE-2026-79652Keycloak-services: keycloak-services: jwt bearer authorization grant does not enforce consentrequired | Exploitation statusNot known exploited | FixNot confirmed | Published08/25/2026 | SeverityMedium |
|---|
CVE-2026-19611Wildfly-elytron: org.wildfly.security/wildfly-elytron-password-impl: wildfly-elytron: password keyspace reduction via nfkc fullwidth folding | Exploitation statusNot known exploited | FixNot confirmed | Published08/20/2026 | SeverityHigh |
|---|
CVE-2026-18963Keycloak-services: keycloak-services: unauthenticated account takeover via reset-credentials flow bypass | Exploitation statusNot known exploited | FixNot confirmed | Published08/18/2026 | SeverityCritical |
|---|
CVE-2026-19608Keycloak-services: keycloak-services: name-only group claims let same-name groups satisfy path-specific group policies | Exploitation statusNot known exploited | FixNot confirmed | Published08/18/2026 | SeverityMedium |
|---|
CVE-2026-18967Keycloak-services: keycloak-services: saml onetimeuse assertion replay in idp-initiated broker flow | Exploitation statusNot known exploited | FixNot confirmed | Published08/06/2026 | SeverityMedium |
|---|
CVE-2026-15572Keycloak-services: keycloak-services: dcr protocol mapper type-swap policy bypass allows privilege escalation | Exploitation statusNot known exploited | FixNot confirmed | Published08/05/2026 | SeverityHigh |
|---|
CVE-2026-16442Keycloak-services: keycloak-services: saml idp-initiated broker login bypasses link-only restriction | Exploitation statusNot known exploited | FixNot confirmed | Published08/05/2026 | SeverityHigh |
|---|
CVE-2026-16100Keycloak-services: keycloak-services: unbounded metric cardinality in user event metrics via request-controlled error text | Exploitation statusNot known exploited | FixNot confirmed | Published08/05/2026 | SeverityMedium |
|---|
CVE-2026-16071Keycloak-services: keycloak-services: ldap entry-dn user search bypasses configured users dn boundary | Exploitation statusNot known exploited | FixNot confirmed | Published08/05/2026 | SeverityMedium |
|---|
CVE-2026-16102Keycloak-services: keycloak-services: default dcr policy allows role forgery via user property mappers | Exploitation statusNot known exploited | FixNot confirmed | Published08/05/2026 | SeverityHigh |
|---|
CVE-2026-15573Keycloak-services: keycloak-services: authorization bypass via unnormalized uri matching in pathmatcher | Exploitation statusNot known exploited | FixNot confirmed | Published08/05/2026 | SeverityHigh |
|---|
CVE-2026-16443Keycloak-services: keycloak-services: saml broker metadata import disables response signature validation | Exploitation statusNot known exploited | FixNot confirmed | Published08/05/2026 | SeverityHigh |
|---|
CVE-2026-18569Keycloak-services: keycloak-services: oidc backchannel logout accepts unsigned forged logout tokens | Exploitation statusNot known exploited | FixNot confirmed | Published08/04/2026 | SeverityLow |
|---|
CVE-2026-18573Keycloak-services: keycloak-services: client access-type policy condition bypass during client update | Exploitation statusNot known exploited | FixNot confirmed | Published08/02/2026 | SeverityMedium |
|---|
CVE-2026-18572Keycloak-services: keycloak-services: uma claim token can override authorization time-policy evaluation attributes | Exploitation statusNot known exploited | FixNot confirmed | Published08/02/2026 | SeverityMedium |
|---|
CVE-2026-18571Keycloak-services: keycloak-services: fgap v2 group assignment bypass during user creation | Exploitation statusNot known exploited | FixNot confirmed | Published08/02/2026 | SeverityMedium |
|---|
CVE-2026-18570Keycloak-services: keycloak-services: full-scope-disabled client policy validation bypass via omitted fullscopeallowed | Exploitation statusNot known exploited | FixNot confirmed | Published08/02/2026 | SeverityMedium |
|---|
CVE-2026-18209Keycloak-services: keycloak-services: oidc redirect_uri fragment bypass in http parameter pollution check | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityLow |
|---|
CVE-2026-18206Keycloak-services: keycloak-services: client policy source-host wildcard domain matching bypass | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityLow |
|---|
CVE-2026-18214Keycloak-services: keycloak-services: google external access-token exchange bypasses hosted-domain restriction | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityMedium |
|---|
CVE-2026-18203Keycloak-services: keycloak-services: group policy extendchildren matches sibling group path prefixes | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityMedium |
|---|
CVE-2026-18211Keycloak-services: keycloak-services: secure-client-uris policy bypass via localhost-prefixed domains | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityMedium |
|---|
CVE-2026-18208Keycloak-services: keycloak-services: inactive out-of-audience token introspection leaks signed jwt claim | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityMedium |
|---|
CVE-2026-16105Keycloak-services: keycloak-services: missing per-role authorization on rolecontainerresource composite endpoints | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityMedium |
|---|
CVE-2026-18215Keycloak-services: keycloak-services: microsoft external access-token exchange bypasses configured tenant | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityMedium |
|---|
CVE-2026-18217Keycloak-services: keycloak-services: saml http-redirect binding response preserves query string leading to parameter pollution | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityLow |
|---|
CVE-2026-18218Keycloak-services: keycloak-services: client not-before revocation ignored when realm not-before is older but nonzero | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityMedium |
|---|
CVE-2026-18201Keycloak-services: keycloak-services: generic identity-provider creation can bind brokers to organizations without manage-organizations | Exploitation statusNot known exploited | FixNot confirmed | Published07/29/2026 | SeverityMedium |
|---|
CVE-2026-18207Keycloak-services: keycloak-services: client policy source-group condition bypass via duplicate group name matching | Exploitation statusNot known exploited | FixNot confirmed | Published07/29/2026 | SeverityMedium |
|---|
CVE-2026-17059Keycloak-services: keycloak-services: information disclosure via role-users endpoint bypasses per-user view filter | Exploitation statusNot known exploited | FixNot confirmed | Published07/24/2026 | SeverityMedium |
|---|
CVE-2026-17048Keycloak-services: keycloak-services: vault-resolved rotated client secrets leaked via admin rest api | Exploitation statusNot known exploited | FixNot confirmed | Published07/24/2026 | SeverityMedium |
|---|
CVE-2026-16104Keycloak-services: keycloak-services: authenticator config endpoint exposes raw recaptcha secrets to view-only admins | Exploitation statusNot known exploited | FixNot confirmed | Published07/17/2026 | SeverityMedium |
|---|
CVE-2026-16103Keycloak-services: keycloak-services: incomplete fix for ciba brute-force lockout bypass at token redemption | Exploitation statusNot known exploited | FixNot confirmed | Published07/17/2026 | SeverityMedium |
|---|
CVE-2026-16106Keycloak-services: keycloak-services: incorrect authorization in admin role-composite deletion allows delegated admin to remove privileged child roles | Exploitation statusNot known exploited | FixNot confirmed | Published07/17/2026 | SeverityMedium |
|---|
CVE-2026-16108Keycloak-services: keycloak-services: realm default-group reads disclose hidden groups under fgap v2 | Exploitation statusNot known exploited | FixNot confirmed | Published07/17/2026 | SeverityMedium |
|---|
CVE-2026-16093Keycloak-services: keycloak-services: required signed-jwt assertion policy can be bypassed with unsigned assertion headers | Exploitation statusNot known exploited | FixNot confirmed | Published07/17/2026 | SeverityMedium |
|---|
CVE-2026-16089Keycloak-services: keycloak-services: authorization codes can be retargeted to another client session | Exploitation statusNot known exploited | FixNot confirmed | Published07/17/2026 | SeverityMedium |
|---|
CVE-2026-16072Keycloak-services: keycloak-services: organization invitation link exposure allows unauthorized member creation | Exploitation statusNot known exploited | FixNot confirmed | Published07/17/2026 | SeverityMedium |
|---|
CVE-2026-15943Keycloak-services: keycloak-services: oidc idp update reuses masked client secret after token url change | Exploitation statusNot known exploited | FixNot confirmed | Published07/17/2026 | SeverityMedium |
|---|
CVE-2026-15945Keycloak-services: keycloak-services: group hierarchy search discloses hidden parent groups under fgap v2 | Exploitation statusNot known exploited | FixNot confirmed | Published07/16/2026 | SeverityMedium |
|---|
CVE-2026-14781Keycloak-services: keycloak-services: oidc email_verified claim incorrectly applied to userinfo email | Exploitation statusNot known exploited | FixNot confirmed | Published07/05/2026 | SeverityMedium |
|---|
CVE-2026-14615Keycloak-services: keycloak: fgap v2 parent group children endpoint bypasses per-child view permission filter | Exploitation statusNot known exploited | FixNot confirmed | Published07/03/2026 | SeverityMedium |
|---|
CVE-2026-14614Keycloak-services: keycloak-services: fgap v2 client scope assignment bypass via clientresource | Exploitation statusNot known exploited | FixNot confirmed | Published07/03/2026 | SeverityMedium |
|---|
CVE-2026-14613Keycloak-services: keycloak-services: keycloak: fgap v2 role groups endpoint discloses hidden group metadata without group view permission | Exploitation statusNot known exploited | FixNot confirmed | Published07/03/2026 | SeverityMedium |
|---|
CVE-2026-12388Keycloak-broker: keycloak: privilege escalation to realm administrator via improper authorization in identity provider mapper | Exploitation statusNot known exploited | FixNot confirmed | Published06/30/2026 | SeverityMedium |
|---|
CVE-2026-4629Keycloak: keycloak: privilege escalation through hardcoded role mapper injection | Exploitation statusNot known exploited | FixNot confirmed | Published06/30/2026 | SeverityMedium |
|---|
CVE-2026-14209Keycloak-admin-ui: keycloak-admin-ui:admin ui extension brute-force-user endpoint bypasses fgapv2 user view restrictions | Exploitation statusNot known exploited | FixNot confirmed | Published06/30/2026 | SeverityMedium |
|---|
CVE-2026-11800Org.keycloak:keycloak-services: keycloak: authentication bypass via jwt algorithm confusion | Exploitation statusNot known exploited | FixNot confirmed | Published06/25/2026 | SeverityHigh |
|---|
CVE-2026-9083Keycloak: keycloak: information disclosure through arbitrary filesystem path probing | Exploitation statusNot known exploited | FixNot confirmed | Published06/25/2026 | SeverityMedium |
|---|
CVE-2026-9799Keycloak: keycloak: unauthorized access to resources via uma permission ticket bypass | Exploitation statusNot known exploited | FixNot confirmed | Published06/25/2026 | SeverityMedium |
|---|
CVE-2026-9705Keycloak: keycloak: attacker can re-enable and take over disabled clients via registration access token | Exploitation statusNot known exploited | FixNot confirmed | Published06/25/2026 | SeverityMedium |
|---|
CVE-2026-9086Keycloak: keycloak: cross-site scripting (xss) via case-insensitive uri validation bypass | Exploitation statusNot known exploited | FixNot confirmed | Published06/25/2026 | SeverityHigh |
|---|
CVE-2026-9099Keycloak: group-admin escalation to realm-admin | Exploitation statusNot known exploited | FixNot confirmed | Published06/25/2026 | SeverityHigh |
|---|
CVE-2026-9800Keycloak-policy-enforcer: keycloak policy enforcer: authorization bypass via incorrect uri comparison | Exploitation statusNot known exploited | FixNot confirmed | Published06/25/2026 | SeverityHigh |
|---|
CVE-2026-50559Authentication/Authorization Bypass via Advanced Path Normalization Vulnerabilities | Exploitation statusPublic exploit | FixNot confirmed | Published06/19/2026 | SeverityHigh |
|---|
CVE-2026-48779ws: Memory exhaustion DoS from tiny fragments and data chunks | Exploitation statusPublic exploit | FixYes | Published06/16/2026 | SeverityHigh |
|---|
CVE-2026-50010Netty's wrapping plain trust manager silently disables hostname verification | Exploitation statusNot known exploited | FixNot confirmed | Published06/12/2026 | SeverityHigh |
|---|
CVE-2026-48059Netty HAProxy: Unbalanced Reference Count in Nested PP2_TYPE_SSL TLV Parsing Leads to Memory Exhaustion | Exploitation statusNot known exploited | FixNot confirmed | Published06/12/2026 | SeverityHigh |
|---|
CVE-2026-48043netty-codec-http2: ByteBuf Reference-Count Leak in DelegatingDecompressorFrameListener Leads to Memory Exhaustion | Exploitation statusNot known exploited | FixNot confirmed | Published06/12/2026 | SeverityHigh |
|---|
CVE-2026-47691Netty has Insufficient Bailiwick Validation for NS Records | Exploitation statusNot known exploited | FixNot confirmed | Published06/12/2026 | SeverityHigh |
|---|
CVE-2026-45674Netty Vulnerable to DNS Cache Poisoning via Missing Bailiwick Checks in CNAME Records | Exploitation statusNot known exploited | FixNot confirmed | Published06/12/2026 | SeverityHigh |
|---|
CVE-2026-45416Netty: SNI handler pre-allocates up to 16 MiB from nine attacker bytes | Exploitation statusNot known exploited | FixNot confirmed | Published06/12/2026 | SeverityHigh |
|---|
CVE-2026-44893Netty: HAProxy SSL TLV parsing leaks retained slice on invalid TLV length | Exploitation statusNot known exploited | FixNot confirmed | Published06/12/2026 | SeverityHigh |
|---|
CVE-2026-44249Netty has an IPv6 Subnet Filter Bypass via Incorrect Comparator Masking | Exploitation statusNot known exploited | FixNot confirmed | Published06/11/2026 | SeverityHigh |
|---|
CVE-2026-11986Keycloak-rest-admin-ui-ext: authorization bypass vulnerability in the admin-ui-ext bulk role-mapping-delete endpoints of keycloak | Exploitation statusNot known exploited | FixNot confirmed | Published06/11/2026 | SeverityMedium |
|---|
CVE-2026-40983Micrometer gRPC server instrumentation DoS vulnerability | Exploitation statusNot known exploited | FixYes | Published06/09/2026 | SeverityHigh |
|---|
CVE-2026-11577CVE-2026-11577 | Exploitation statusNot confirmed | FixNot confirmed | Published06/08/2026 | SeverityUnknown |
|---|
CVE-2026-9088Keycloak: keycloak: information disclosure due to user profile permission bypass | Exploitation statusNot known exploited | FixNot confirmed | Published06/05/2026 | SeverityLow |
|---|
CVE-2026-10732CVE-2026-10732 | Exploitation statusNot known exploited | FixNot confirmed | Published06/05/2026 | SeverityMedium |
|---|
CVE-2024-52011launch-editor vulnerable to command injection via the crafted request on Windows | Exploitation statusNot known exploited | FixYes | Published06/01/2026 | SeverityHigh |
|---|
CVE-2026-9802Keycloak: keycloak: unauthorized account access via replayed refresh tokens after cluster restart | Exploitation statusNot known exploited | FixNot confirmed | Published05/28/2026 | SeverityMedium |
|---|
CVE-2026-9803Keycloak: keycloak: denial of service via malformed authorization header | Exploitation statusNot known exploited | FixNot confirmed | Published05/28/2026 | SeverityMedium |
|---|
CVE-2026-9801Keycloak: keycloak: denial of service via malformed ldap password policy response | Exploitation statusNot known exploited | FixNot confirmed | Published05/28/2026 | SeverityMedium |
|---|
CVE-2026-9798Keycloak: keycloak: brute-force protection bypass in ciba flow | Exploitation statusNot known exploited | FixNot confirmed | Published05/28/2026 | SeverityMedium |
|---|
CVE-2026-9796Keycloak: keycloak: privilege escalation via time-of-check to time-of-use (toctou) vulnerability | Exploitation statusNot known exploited | FixNot confirmed | Published05/28/2026 | SeverityMedium |
|---|
CVE-2026-9795Keycloak: keycloak: privilege escalation via improper scope mapping enforcement | Exploitation statusNot known exploited | FixNot confirmed | Published05/28/2026 | SeverityHigh |
|---|
CVE-2026-9794Keycloak: keycloak: information disclosure via saml ecp endpoint | Exploitation statusNot known exploited | FixNot confirmed | Published05/28/2026 | SeverityMedium |
|---|
CVE-2026-9792Keycloak: keycloak: security restriction bypass allows unauthorized ropc token acquisition | Exploitation statusNot known exploited | FixNot confirmed | Published05/28/2026 | SeverityMedium |
|---|
CVE-2026-9793Keycloak: keycloak: security policy bypass in jwe-encrypted request object processing | Exploitation statusNot known exploited | FixNot confirmed | Published05/28/2026 | SeverityMedium |
|---|
CVE-2026-9791Keycloak-rhel9: organization data leak after feature disabled in keycloak | Exploitation statusNot known exploited | FixNot confirmed | Published05/28/2026 | SeverityMedium |
|---|
CVE-2026-9704Keycloak: keycloak: privilege escalation due to oversized subject_token jwt | Exploitation statusNot known exploited | FixNot confirmed | Published05/27/2026 | SeverityMedium |
|---|
CVE-2026-9689Keycloak: org.keycloak.protocol.oidc: http parameter pollution in oidc redirect uri allows response parameter duplication - #ghi-604 | Exploitation statusNot known exploited | FixNot confirmed | Published05/27/2026 | SeverityMedium |
|---|
CVE-2026-9087Keycloak: cross-session email verification proof not bound to upstream identity in first-broker-login | Exploitation statusNot known exploited | FixNot confirmed | Published05/20/2026 | SeverityMedium |
|---|
CVE-2026-7571Keycloak: keycloak: access token disclosure and implicit flow bypass via forged client data | Exploitation statusNot known exploited | FixNot confirmed | Published05/19/2026 | SeverityHigh |
|---|
CVE-2026-7507Org.keycloak/keycloak-services: session fixation in oidc login flow that can lead to account takeover | Exploitation statusNot known exploited | FixNot confirmed | Published05/19/2026 | SeverityHigh |
|---|
CVE-2026-7504Org.keycloak/keycloak-services: open redirect when using wildcard valid redirect uris in keycloak | Exploitation statusNot known exploited | FixNot confirmed | Published05/19/2026 | SeverityHigh |
|---|
CVE-2026-37982Keycloak: org.keycloak.authentication: keycloak: unauthorized account takeover via webauthn token replay | Exploitation statusNot known exploited | FixNot confirmed | Published05/19/2026 | SeverityMedium |
|---|
CVE-2026-37979Keycloak: keycloak: information disclosure via oidc token introspection endpoint audience bypass | Exploitation statusNot known exploited | FixNot confirmed | Published05/19/2026 | SeverityMedium |
|---|
CVE-2026-37978Keycloak: org.keycloak.services: keycloak: information disclosure via evaluate-scopes admin api | Exploitation statusNot known exploited | FixNot confirmed | Published05/19/2026 | SeverityMedium |
|---|
CVE-2026-7307Keycloak: keycloak: denial of service via specially crafted saml input | Exploitation statusNot known exploited | FixYes | Published05/19/2026 | SeverityHigh |
|---|
CVE-2026-37981Keycloak: org.keycloak.authorization: keycloak: information disclosure via broken access control in user lookup endpoint | Exploitation statusNot known exploited | FixNot confirmed | Published05/19/2026 | SeverityMedium |
|---|
CVE-2026-4630Keycloak: keycloak: unauthorized resource access and data modification via insecure direct object reference | Exploitation statusNot known exploited | FixNot confirmed | Published05/19/2026 | SeverityMedium |
|---|
CVE-2026-8922Org.keycloak/keycloak-services: keycloak: org.keycloak.protocol.oidc: security flaw in org.keycloak/keycloak-services | Exploitation statusNot known exploited | FixNot confirmed | Published05/19/2026 | SeverityMedium |
|---|
CVE-2026-8830Keycloak: org.keycloak/keycloak-services: keycloak: policy bypass during webauthn credential registration via client-side javascript manipulation | Exploitation statusNot known exploited | FixNot confirmed | Published05/19/2026 | SeverityMedium |
|---|
CVE-2026-45736ws: Uninitialized memory disclosure | Exploitation statusPublic exploit | FixYes | Published05/15/2026 | SeverityHigh |
|---|
CVE-2026-42587Netty: HttpContentDecompressor maxAllocation bypass via Content-Encoding: br/zstd/snappy enables decompression bomb DoS | Exploitation statusPublic exploit | FixYes | Published05/13/2026 | SeverityHigh |
|---|