CVE-2026-1190

A flaw was found in Keycloak's SAML brokering functionality. When Keycloak is configured as a client in a Security Assertion Markup Language (SAML) setup, it fails to validate the `NotOnOrAfter` timestamp within the `SubjectConfirmationData`. This allows an attacker to delay the expiration of SAML responses, potentially extending the time a response is considered valid and leading to unexpected session durations or resource consumption.
Configurations

No configuration.

History

15 Apr 2026, 00:35

Type Values Removed Values Added
Summary
  • (es) Se encontró un fallo en la funcionalidad de intermediación SAML de Keycloak. Cuando Keycloak está configurado como un cliente en una configuración de Security Assertion Markup Language (SAML), falla al validar la marca de tiempo 'NotOnOrAfter' dentro de 'SubjectConfirmationData'. Esto permite a un atacante retrasar la expiración de las respuestas SAML, extendiendo potencialmente el tiempo que una respuesta se considera válida y llevando a duraciones de sesión inesperadas o consumo de recursos.

05 Mar 2026, 22:16

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:3947 -
  • () https://access.redhat.com/errata/RHSA-2026:3948 -

26 Jan 2026, 20:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-01-26 20:16

Updated : 2026-04-15 00:35


NVD link : CVE-2026-1190

Mitre link : CVE-2026-1190

CVE.ORG link : CVE-2026-1190


JSON object : View

Products Affected

No product.

CWE
CWE-112

Missing XML Validation