CVE-2026-2603

A flaw was found in Keycloak. A remote attacker could bypass security controls by sending a valid SAML response from an external Identity Provider (IdP) to the Keycloak SAML endpoint for IdP-initiated broker logins. This allows the attacker to complete broker logins even when the SAML Identity Provider is disabled, leading to unauthorized authentication.
Configurations

No configuration.

History

30 Jun 2026, 03:18

Type Values Removed Values Added
References
  • () https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-2603.json -
References () https://access.redhat.com/errata/RHSA-2026:3925 - () https://access.redhat.com/errata/RHSA-2026:3925 -
References () https://access.redhat.com/errata/RHSA-2026:3926 - () https://access.redhat.com/errata/RHSA-2026:3926 -
References () https://access.redhat.com/errata/RHSA-2026:3947 - () https://access.redhat.com/errata/RHSA-2026:3947 -
References () https://access.redhat.com/errata/RHSA-2026:3948 - () https://access.redhat.com/errata/RHSA-2026:3948 -
References () https://access.redhat.com/security/cve/CVE-2026-2603 - () https://access.redhat.com/security/cve/CVE-2026-2603 -

18 Mar 2026, 15:16

Type Values Removed Values Added
References () https://bugzilla.redhat.com/show_bug.cgi?id=2440300 - () https://bugzilla.redhat.com/show_bug.cgi?id=2440300 -

18 Mar 2026, 14:52

Type Values Removed Values Added
Summary
  • (es) Se encontró una vulnerabilidad en Keycloak. Un atacante remoto podría eludir los controles de seguridad al enviar una respuesta SAML válida desde un Proveedor de Identidad (IdP) externo al punto final SAML de Keycloak para inicios de sesión de intermediario iniciados por el IdP. Esto permite al atacante completar inicios de sesión de intermediario incluso cuando el Proveedor de Identidad SAML está deshabilitado, lo que lleva a una autenticación no autorizada.

18 Mar 2026, 02:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-18 02:16

Updated : 2026-07-15 02:19


NVD link : CVE-2026-2603

Mitre link : CVE-2026-2603

CVE.ORG link : CVE-2026-2603


JSON object : View

Products Affected

No product.

CWE
CWE-306

Missing Authentication for Critical Function