Keycloak permite que os usuários façam login usando contas do Google e podem ser configurados para permitir apenas usuários de domínios específicos do Google Workspace. Foi encontrado um defeito onde o recurso de troca de símbolos, que permite trocar um símbolo do Google por um símbolo do Keycloak, não verifica essas restrições de domínio. Isto significa que um atacante com uma conta Google válida de um domínio diferente pode contornar a verificação de segurança e obter acesso ao reino Keycloak. Registro de aconselhamento: GHSA-wmhp-w 67 v- 6 jm 5. Identificadores relacionados: CVE- 2026 - 18214.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 31 T 09: 31: 18.000 Z e lista a sua última modificação como 2026 - 07 - 31 T 09: 31: 18.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 862. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.