CVE-2026-1180

A flaw was identified in Keycloak’s OpenID Connect Dynamic Client Registration feature when clients authenticate using private_key_jwt. The issue allows a client to specify an arbitrary jwks_uri, which Keycloak then retrieves without validating the destination. This enables attackers to coerce the Keycloak server into making HTTP requests to internal or restricted network resources. As a result, attackers can probe internal services and cloud metadata endpoints, creating an information disclosure and reconnaissance risk.
Configurations

No configuration.

History

02 Apr 2026, 14:16

Type Values Removed Values Added
Summary
  • (es) Se identificó un fallo en la característica de registro dinámico de clientes de OpenID Connect de Keycloak cuando los clientes se autentican usando private_key_jwt. El problema permite a un cliente especificar una jwks_uri arbitraria, que Keycloak luego recupera sin validar el destino. Esto permite a los atacantes forzar al servidor de Keycloak a realizar solicitudes HTTP a recursos de red internos o restringidos. Como resultado, los atacantes pueden sondear servicios internos y puntos finales de metadatos en la nube, creando un riesgo de revelación de información y reconocimiento.
References
  • () https://access.redhat.com/errata/RHSA-2026:6477 -
  • () https://access.redhat.com/errata/RHSA-2026:6478 -

20 Jan 2026, 13:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-20 13:16

Updated : 2026-06-17 10:15


NVD link : CVE-2026-1180

Mitre link : CVE-2026-1180

CVE.ORG link : CVE-2026-1180


JSON object : View

Products Affected

No product.

CWE
CWE-918

Server-Side Request Forgery (SSRF)