CVE-2026-88770Keycloak-services: keycloak-services: device authorization grant issues tokens to brute-force-locked accounts | Exploitation statusNot known exploited | FixNot confirmed | Published09/10/2026 | SeverityMedium |
|---|
CVE-2026-19729Keycloak-services: keycloak-services: incomplete fix for arbitrary filesystem path probing via keystore parameters | Exploitation statusNot known exploited | FixNot confirmed | Published09/09/2026 | SeverityMedium |
|---|
CVE-2026-82968Keycloak-services: keycloak-services: cross-session email verification proof not bound to upstream identity for social providers | Exploitation statusNot known exploited | FixNot confirmed | Published09/02/2026 | SeverityMedium |
|---|
CVE-2026-81624Undertow-core: undertow: websocketcontainer defaults for buffers and timeouts are infinite | Exploitation statusNot known exploited | FixNot confirmed | Published08/31/2026 | SeverityHigh |
|---|
CVE-2026-5680Undertow-core: undertow: denial of service via websocket permessage-deflate processing | Exploitation statusNot known exploited | FixNot confirmed | Published08/27/2026 | SeverityHigh |
|---|
CVE-2026-79652Keycloak-services: keycloak-services: jwt bearer authorization grant does not enforce consentrequired | Exploitation statusNot known exploited | FixNot confirmed | Published08/25/2026 | SeverityMedium |
|---|
CVE-2026-19611Wildfly-elytron: org.wildfly.security/wildfly-elytron-password-impl: wildfly-elytron: password keyspace reduction via nfkc fullwidth folding | Exploitation statusNot known exploited | FixNot confirmed | Published08/20/2026 | SeverityHigh |
|---|
CVE-2026-76166Modcluster-core: mod_cluster advertise listener: unauthenticated dos via crafted multicast datagram | Exploitation statusNot known exploited | FixNot confirmed | Published08/19/2026 | SeverityMedium |
|---|
CVE-2026-15571Keycloak-services: keycloak-services: predictable account-linking hash enables account takeover via malicious oidc client | Exploitation statusNot known exploited | FixNot confirmed | Published08/18/2026 | SeverityHigh |
|---|
CVE-2026-18963Keycloak-services: keycloak-services: unauthenticated account takeover via reset-credentials flow bypass | Exploitation statusNot known exploited | FixNot confirmed | Published08/18/2026 | SeverityCritical |
|---|
CVE-2026-19608Keycloak-services: keycloak-services: name-only group claims let same-name groups satisfy path-specific group policies | Exploitation statusNot known exploited | FixNot confirmed | Published08/18/2026 | SeverityMedium |
|---|
CVE-2026-19879Io.undertow/undertow: undertow: http response header integrity issue due to character truncation | Exploitation statusNot known exploited | FixNot confirmed | Published08/14/2026 | SeverityMedium |
|---|
CVE-2026-14180Undertow-core: undertow:http request smuggling via oversized chunk-size bit overlap | Exploitation statusNot known exploited | FixNot confirmed | Published08/11/2026 | SeverityMedium |
|---|
CVE-2026-15567Wildfly: wildfly-iiop: wildfly-jacorb: wildfly: pre-auth denial of service on the iiop listener | Exploitation statusNot known exploited | FixNot confirmed | Published08/11/2026 | SeverityHigh |
|---|
CVE-2026-15565Undertow: undertow-websockets: undertow: pre-auth dos on websocket endpoint with @serverendpoint class with any @onmessage method | Exploitation statusNot known exploited | FixNot confirmed | Published08/11/2026 | SeverityHigh |
|---|
CVE-2026-15563Wildfly-iiop-openjdk: missing authentication on eap's iiop nameservice leads to mitm or dos | Exploitation statusNot known exploited | FixNot confirmed | Published08/11/2026 | SeverityHigh |
|---|
CVE-2026-24330Wildfly-core: wildfly: arbitrary file read via malicious archive deployment | Exploitation statusNot known exploited | FixNot confirmed | Published08/11/2026 | SeverityMedium |
|---|
CVE-2026-24329Wildfly-core: wildfly core: denial of service via malformed payload injection by an authenticated administrative user. | Exploitation statusNot known exploited | FixNot confirmed | Published08/11/2026 | SeverityMedium |
|---|
CVE-2026-18967Keycloak-services: keycloak-services: saml onetimeuse assertion replay in idp-initiated broker flow | Exploitation statusNot known exploited | FixNot confirmed | Published08/06/2026 | SeverityMedium |
|---|
CVE-2026-16442Keycloak-services: keycloak-services: saml idp-initiated broker login bypasses link-only restriction | Exploitation statusNot known exploited | FixNot confirmed | Published08/05/2026 | SeverityHigh |
|---|
CVE-2026-16100Keycloak-services: keycloak-services: unbounded metric cardinality in user event metrics via request-controlled error text | Exploitation statusNot known exploited | FixNot confirmed | Published08/05/2026 | SeverityMedium |
|---|
CVE-2026-16071Keycloak-services: keycloak-services: ldap entry-dn user search bypasses configured users dn boundary | Exploitation statusNot known exploited | FixNot confirmed | Published08/05/2026 | SeverityMedium |
|---|
CVE-2026-16102Keycloak-services: keycloak-services: default dcr policy allows role forgery via user property mappers | Exploitation statusNot known exploited | FixNot confirmed | Published08/05/2026 | SeverityHigh |
|---|
CVE-2026-15573Keycloak-services: keycloak-services: authorization bypass via unnormalized uri matching in pathmatcher | Exploitation statusNot known exploited | FixNot confirmed | Published08/05/2026 | SeverityHigh |
|---|
CVE-2026-16443Keycloak-services: keycloak-services: saml broker metadata import disables response signature validation | Exploitation statusNot known exploited | FixNot confirmed | Published08/05/2026 | SeverityHigh |
|---|
CVE-2026-18569Keycloak-services: keycloak-services: oidc backchannel logout accepts unsigned forged logout tokens | Exploitation statusNot known exploited | FixNot confirmed | Published08/04/2026 | SeverityLow |
|---|
CVE-2026-17614Wildfly-core: path traversal on wildfly domain controller | Exploitation statusNot known exploited | FixNot confirmed | Published08/04/2026 | SeverityMedium |
|---|
CVE-2026-18573Keycloak-services: keycloak-services: client access-type policy condition bypass during client update | Exploitation statusNot known exploited | FixNot confirmed | Published08/02/2026 | SeverityMedium |
|---|
CVE-2026-18572Keycloak-services: keycloak-services: uma claim token can override authorization time-policy evaluation attributes | Exploitation statusNot known exploited | FixNot confirmed | Published08/02/2026 | SeverityMedium |
|---|
CVE-2026-18571Keycloak-services: keycloak-services: fgap v2 group assignment bypass during user creation | Exploitation statusNot known exploited | FixNot confirmed | Published08/02/2026 | SeverityMedium |
|---|
CVE-2026-18570Keycloak-services: keycloak-services: full-scope-disabled client policy validation bypass via omitted fullscopeallowed | Exploitation statusNot known exploited | FixNot confirmed | Published08/02/2026 | SeverityMedium |
|---|
CVE-2026-18209Keycloak-services: keycloak-services: oidc redirect_uri fragment bypass in http parameter pollution check | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityLow |
|---|
CVE-2026-18206Keycloak-services: keycloak-services: client policy source-host wildcard domain matching bypass | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityLow |
|---|
CVE-2026-18214Keycloak-services: keycloak-services: google external access-token exchange bypasses hosted-domain restriction | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityMedium |
|---|
CVE-2026-18203Keycloak-services: keycloak-services: group policy extendchildren matches sibling group path prefixes | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityMedium |
|---|
CVE-2026-18211Keycloak-services: keycloak-services: secure-client-uris policy bypass via localhost-prefixed domains | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityMedium |
|---|
CVE-2026-18208Keycloak-services: keycloak-services: inactive out-of-audience token introspection leaks signed jwt claim | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityMedium |
|---|
CVE-2026-16105Keycloak-services: keycloak-services: missing per-role authorization on rolecontainerresource composite endpoints | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityMedium |
|---|
CVE-2026-18215Keycloak-services: keycloak-services: microsoft external access-token exchange bypasses configured tenant | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityMedium |
|---|
CVE-2026-18217Keycloak-services: keycloak-services: saml http-redirect binding response preserves query string leading to parameter pollution | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityLow |
|---|
CVE-2026-18218Keycloak-services: keycloak-services: client not-before revocation ignored when realm not-before is older but nonzero | Exploitation statusNot known exploited | FixNot confirmed | Published07/31/2026 | SeverityMedium |
|---|
CVE-2026-18201Keycloak-services: keycloak-services: generic identity-provider creation can bind brokers to organizations without manage-organizations | Exploitation statusNot known exploited | FixNot confirmed | Published07/29/2026 | SeverityMedium |
|---|
CVE-2026-18207Keycloak-services: keycloak-services: client policy source-group condition bypass via duplicate group name matching | Exploitation statusNot known exploited | FixNot confirmed | Published07/29/2026 | SeverityMedium |
|---|
CVE-2026-17059Keycloak-services: keycloak-services: information disclosure via role-users endpoint bypasses per-user view filter | Exploitation statusNot known exploited | FixNot confirmed | Published07/24/2026 | SeverityMedium |
|---|
CVE-2026-17048Keycloak-services: keycloak-services: vault-resolved rotated client secrets leaked via admin rest api | Exploitation statusNot known exploited | FixNot confirmed | Published07/24/2026 | SeverityMedium |
|---|
CVE-2026-16104Keycloak-services: keycloak-services: authenticator config endpoint exposes raw recaptcha secrets to view-only admins | Exploitation statusNot known exploited | FixNot confirmed | Published07/17/2026 | SeverityMedium |
|---|
CVE-2026-16103Keycloak-services: keycloak-services: incomplete fix for ciba brute-force lockout bypass at token redemption | Exploitation statusNot known exploited | FixNot confirmed | Published07/17/2026 | SeverityMedium |
|---|
CVE-2026-16106Keycloak-services: keycloak-services: incorrect authorization in admin role-composite deletion allows delegated admin to remove privileged child roles | Exploitation statusNot known exploited | FixNot confirmed | Published07/17/2026 | SeverityMedium |
|---|
CVE-2026-16108Keycloak-services: keycloak-services: realm default-group reads disclose hidden groups under fgap v2 | Exploitation statusNot known exploited | FixNot confirmed | Published07/17/2026 | SeverityMedium |
|---|
CVE-2026-16093Keycloak-services: keycloak-services: required signed-jwt assertion policy can be bypassed with unsigned assertion headers | Exploitation statusNot known exploited | FixNot confirmed | Published07/17/2026 | SeverityMedium |
|---|
CVE-2026-16089Keycloak-services: keycloak-services: authorization codes can be retargeted to another client session | Exploitation statusNot known exploited | FixNot confirmed | Published07/17/2026 | SeverityMedium |
|---|
CVE-2026-16072Keycloak-services: keycloak-services: organization invitation link exposure allows unauthorized member creation | Exploitation statusNot known exploited | FixNot confirmed | Published07/17/2026 | SeverityMedium |
|---|
CVE-2026-15943Keycloak-services: keycloak-services: oidc idp update reuses masked client secret after token url change | Exploitation statusNot known exploited | FixNot confirmed | Published07/17/2026 | SeverityMedium |
|---|
CVE-2026-15945Keycloak-services: keycloak-services: group hierarchy search discloses hidden parent groups under fgap v2 | Exploitation statusNot known exploited | FixNot confirmed | Published07/16/2026 | SeverityMedium |
|---|
CVE-2025-12799Jastow: jastow cross-site scripting attack due to unsanitized uri | Exploitation statusNot known exploited | FixNot confirmed | Published07/07/2026 | SeverityMedium |
|---|
CVE-2026-14781Keycloak-services: keycloak-services: oidc email_verified claim incorrectly applied to userinfo email | Exploitation statusNot known exploited | FixNot confirmed | Published07/05/2026 | SeverityMedium |
|---|
CVE-2026-14614Keycloak-services: keycloak-services: fgap v2 client scope assignment bypass via clientresource | Exploitation statusNot known exploited | FixNot confirmed | Published07/03/2026 | SeverityMedium |
|---|
CVE-2026-14613Keycloak-services: keycloak-services: keycloak: fgap v2 role groups endpoint discloses hidden group metadata without group view permission | Exploitation statusNot known exploited | FixNot confirmed | Published07/03/2026 | SeverityMedium |
|---|
CVE-2026-11800Org.keycloak:keycloak-services: keycloak: authentication bypass via jwt algorithm confusion | Exploitation statusNot known exploited | FixNot confirmed | Published06/25/2026 | SeverityHigh |
|---|
CVE-2026-9800Keycloak-policy-enforcer: keycloak policy enforcer: authorization bypass via incorrect uri comparison | Exploitation statusNot known exploited | FixNot confirmed | Published06/25/2026 | SeverityHigh |
|---|
CVE-2026-54513jackson-databind: Array subtype allowlist bypass in BasicPolymorphicTypeValidator (allowIfSubTypeIsArray) | Exploitation statusNot known exploited | FixYes | Published06/23/2026 | SeverityHigh |
|---|
CVE-2026-50011Netty has unbounded pre-allocation in RedisArrayAggregator from RESP array length | Exploitation statusNot known exploited | FixNot confirmed | Published06/12/2026 | SeverityHigh |
|---|
CVE-2026-50010Netty's wrapping plain trust manager silently disables hostname verification | Exploitation statusNot known exploited | FixNot confirmed | Published06/12/2026 | SeverityHigh |
|---|
CVE-2026-48059Netty HAProxy: Unbalanced Reference Count in Nested PP2_TYPE_SSL TLV Parsing Leads to Memory Exhaustion | Exploitation statusNot known exploited | FixNot confirmed | Published06/12/2026 | SeverityHigh |
|---|
CVE-2026-48043netty-codec-http2: ByteBuf Reference-Count Leak in DelegatingDecompressorFrameListener Leads to Memory Exhaustion | Exploitation statusNot known exploited | FixNot confirmed | Published06/12/2026 | SeverityHigh |
|---|
CVE-2026-48006Netty's Lack of Lifecycle Cleanup Leads to Pooled ByteBuf Leak in RedisArrayAggregator | Exploitation statusNot known exploited | FixNot confirmed | Published06/12/2026 | SeverityHigh |
|---|
CVE-2026-47691Netty has Insufficient Bailiwick Validation for NS Records | Exploitation statusNot known exploited | FixNot confirmed | Published06/12/2026 | SeverityHigh |
|---|
CVE-2026-46340Netty: SCTP reassembly nests buffers without bound | Exploitation statusNot known exploited | FixNot confirmed | Published06/12/2026 | SeverityHigh |
|---|
CVE-2026-45674Netty Vulnerable to DNS Cache Poisoning via Missing Bailiwick Checks in CNAME Records | Exploitation statusNot known exploited | FixNot confirmed | Published06/12/2026 | SeverityHigh |
|---|
CVE-2026-45416Netty: SNI handler pre-allocates up to 16 MiB from nine attacker bytes | Exploitation statusNot known exploited | FixNot confirmed | Published06/12/2026 | SeverityHigh |
|---|
CVE-2026-44893Netty: HAProxy SSL TLV parsing leaks retained slice on invalid TLV length | Exploitation statusNot known exploited | FixNot confirmed | Published06/12/2026 | SeverityHigh |
|---|
CVE-2026-44890Netty has Unbounded Direct Memory Consumption in its RedisDecoder | Exploitation statusNot known exploited | FixNot confirmed | Published06/11/2026 | SeverityHigh |
|---|
CVE-2026-44250Netty: Memory Exhaustion in RedisArrayAggregator due to Deeply Nested Arrays | Exploitation statusNot known exploited | FixNot confirmed | Published06/11/2026 | SeverityHigh |
|---|
CVE-2026-44249Netty has an IPv6 Subnet Filter Bypass via Incorrect Comparator Masking | Exploitation statusNot known exploited | FixNot confirmed | Published06/11/2026 | SeverityHigh |
|---|
CVE-2026-11577CVE-2026-11577 | Exploitation statusNot confirmed | FixNot confirmed | Published06/08/2026 | SeverityUnknown |
|---|
CVE-2026-42587Netty: HttpContentDecompressor maxAllocation bypass via Content-Encoding: br/zstd/snappy enables decompression bomb DoS | Exploitation statusPublic exploit | FixYes | Published05/13/2026 | SeverityHigh |
|---|
CVE-2026-42584Netty: HttpClientCodec response desynchronization | Exploitation statusPublic exploit | FixYes | Published05/13/2026 | SeverityHigh |
|---|
CVE-2026-42579Netty: DNS Codec Input Validation Bypass in Netty (Encoder + Decoder) | Exploitation statusPublic exploit | FixYes | Published05/13/2026 | SeverityHigh |
|---|
CVE-2026-42578Netty: HTTP Header Injection via HttpProxyHandler Disabled Validation | Exploitation statusPublic exploit | FixYes | Published05/13/2026 | SeverityLow |
|---|
CVE-2026-42581Netty: HTTP/1.0 TE+CL Coexistence Bypasses Smuggling Sanitization | Exploitation statusPublic exploit | FixYes | Published05/13/2026 | SeverityHigh |
|---|
CVE-2026-40542Apache HttpClient: SCRAM-SHA-256 mutual authentication bypass may cause the client to accept authentication without proper mutual authentication verification | Exploitation statusNot known exploited | FixYes | Published04/22/2026 | SeverityHigh |
|---|
CVE-2026-40478Improper neutralization of specific syntax patterns for unauthorized expressions in Thymeleaf | Exploitation statusNot known exploited | FixYes | Published04/17/2026 | SeverityCritical |
|---|
CVE-2026-40477Improper restriction of the scope of accessible objects in Thymeleaf expressions | Exploitation statusNot known exploited | FixYes | Published04/17/2026 | SeverityCritical |
|---|
CVE-2026-3505Unbounded PGP AEAD chunk size leads to pre-auth resource exhaustion. | Exploitation statusNot known exploited | FixYes | Published04/15/2026 | SeverityHigh |
|---|
CVE-2026-5588PKIX draft CompositeVerifier accepts empty signature sequence as valid. | Exploitation statusNot known exploited | FixYes | Published04/15/2026 | SeverityMedium |
|---|
CVE-2026-5598Non-constant time comparisons risk private key leakage in FrodoKEM. | Exploitation statusNot known exploited | FixYes | Published04/15/2026 | SeverityHigh |
|---|
CVE-2026-0636LDAP Injection Vulnerability in LDAPStoreHelper.java | Exploitation statusNot known exploited | FixYes | Published04/15/2026 | SeverityMedium |
|---|
CVE-2025-14813GOSTCTR implementation unable to process more than 255 blocks correctly | Exploitation statusNot known exploited | FixYes | Published04/15/2026 | SeverityCritical |
|---|
CVE-2026-2332HTTP Request Smuggling via Chunked Extension Quoted-String Parsing | Exploitation statusPublic exploit | FixYes | Published04/14/2026 | SeverityHigh |
|---|
CVE-2026-4800lodash vulnerable to Code Injection via `_.template` imports key names | Exploitation statusNot known exploited | FixYes | Published03/31/2026 | SeverityHigh |
|---|
CVE-2026-33871Netty HTTP/2 CONTINUATION Frame Flood DoS via Zero-Byte Frame Bypass | Exploitation statusNot known exploited | FixNot confirmed | Published03/27/2026 | SeverityHigh |
|---|
CVE-2026-33870Netty: HTTP Request Smuggling via Chunked Extension Quoted-String Parsing | Exploitation statusPublic exploit | FixNot confirmed | Published03/27/2026 | SeverityHigh |
|---|
CVE-2026-28369Undertow: undertow: request smuggling via malformed http request headers | Exploitation statusNot known exploited | FixNot confirmed | Published03/27/2026 | SeverityHigh |
|---|
CVE-2026-28367Undertow: undertow: request smuggling via `\r\r\r` as a header block terminator | Exploitation statusNot known exploited | FixNot confirmed | Published03/27/2026 | SeverityHigh |
|---|
CVE-2026-28368Undertow: undertow: request smuggling via inconsistent header parsing | Exploitation statusNot known exploited | FixNot confirmed | Published03/27/2026 | SeverityHigh |
|---|
CVE-2026-3121Keycloak: org.keycloak/keycloak-services: keycloak: privilege escalation via manage-clients permission | Exploitation statusNot known exploited | FixNot confirmed | Published03/26/2026 | SeverityMedium |
|---|
CVE-2026-4926path-to-regexp vulnerable to Denial of Service via sequential optional groups | Exploitation statusNot known exploited | FixYes | Published03/26/2026 | SeverityHigh |
|---|
CVE-2026-4874Org.keycloak.protocol.oidc.grants: org.keycloak.services.managers: keycloak: server-side request forgery via oidc token endpoint manipulation | Exploitation statusNot known exploited | FixNot confirmed | Published03/26/2026 | SeverityLow |
|---|
CVE-2025-67030CVE-2025-67030 | Exploitation statusNot known exploited | FixNot confirmed | Published03/25/2026 | SeverityHigh |
|---|
CVE-2026-3260CVE-2026-3260 | Exploitation statusNot confirmed | FixNot confirmed | Published03/24/2026 | SeverityUnknown |
|---|