脅威動向  2026-08-14(金)配信

レッドハット Keycloak における SAML 署名検証不備の脆弱性

脆弱性
Red Hat Build of Keycloak のアイデンティティブローカー機能の中核である keycloak-services コンポーネントに、SAML メタデータインポートに関する脆弱性が存在する。特定の属性が欠落したアイデンティティプロバイダー(IdP)のメタデータをインポートした際、システムが誤って SAML レスポンスの署名検証を無効化してしまう。このため、認証されていない攻撃者が SAML レスポンスを偽造し、外部識別子を知っているユーザーアカウントへ不正にアクセスする恐れがある。
対象ソフト
Keycloakは、モダンなアプリケーションやサービス向けのオープンソースの認証・認可管理ソリューションである。シングルサインオン(SSO)機能を提供し、多くの組織でシングルサインオン(SSO)の認証基盤として利用されている。
影響
認証されていない攻撃者が SAML レスポンスを偽造することで、正規ユーザーへのなりすましが行われ、不正にアカウントへアクセスされる可能性がある。

明日のセキュリティ脅威情報も、あなたのメールに。

毎朝、攻撃手口の理解と自組織の脅威判断に役立つ情報をお届けします。購読は無料、配信停止はいつでも可能です。

無料で購読する →