Veille réglementaire
Alertes de sécurité : multiples vulnérabilités critiques dans Keycloak
ANSSI / CERT-FR — Alertes & avis
Le Centre d'expertise gouvernemental de réponse et de traitement des attaques informatiques (CERT-FR) a publié un avis d'urgence concernant plusieurs vulnérabilités critiques dans la solution d'authentification open source Keycloak. Ces failles, identifiées dans plusieurs versions du logiciel, exposent les systèmes à des risques majeurs.
Risques identifiés
- Atteinte à la confidentialité des données sensibles
- Contournement des politiques de sécurité en place
- Déni de service à distance (DoS)
- Élévation non autorisée des privilèges d'accès
Versions concernées
Les systèmes utilisant les versions suivantes de Keycloak sont vulnérables :
- Toutes les versions antérieures à 26.4.14
- Les versions 26.6.x non mises à jour vers la 26.6.5
- Les versions 26.7.x non corrigées vers la 26.7.1
Recommandations
Le CERT-FR recommande aux administrateurs et responsables sécurité d'appliquer immédiatement les correctifs publiés par l'éditeur. Une revue des configurations et une analyse d'impact sont également préconisées pour les environnements critiques.
Documentation technique
Les bulletins de sécurité détaillés, incluant les références CVE associées, sont disponibles sur la plateforme GitHub de Keycloak. Ces documents fournissent les informations nécessaires à la correction des vulnérabilités.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.