Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

CVE-2026-14615— Keycloak-services: keycloak: fgap v2 parent group children endpoint bypasses per-child view permission filter

CVSS 4.3 · Medium EPSS 0.17% · P7

Possible ATT&CK Techniques 1AI

T1069.003 · Cloud Groups

Affected Version Matrix 1

VendorProductVersion RangeStatus
Red HatRed Hat Build of Keycloakanyaffected
Get alerts for future matching vulnerabilitiesLog in to subscribe

I. Basic Information for CVE-2026-14615

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Keycloak-services: keycloak: fgap v2 parent group children endpoint bypasses per-child view permission filter
Source: NVD (National Vulnerability Database)
Vulnerability Description
A flaw was found in the Fine-Grained Admin Permissions (FGAP) v2 implementation within Keycloak's administrative services. When FGAP v2 is enabled, the system fails to properly filter child groups based on the caller's specific permissions when requested through a parent group. This allows a delegated administrator to view details of child groups they are not authorized to access directly, including group names, paths, and custom attributes.
Source: NVD (National Vulnerability Database)
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Source: NVD (National Vulnerability Database)
Vulnerability Type
CWE-1220
Source: NVD (National Vulnerability Database)
Vulnerability Title
Keycloak 权限许可和访问控制问题漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Keycloak是Keycloak组织开源的一种开源身份和访问管理解决方案。 Keycloak存在权限许可和访问控制问题漏洞,该漏洞源于Fine-Grained Admin Permissions (FGAP) v2实现中的权限许可和访问控制问题,导致系统未能根据调用者的特定权限正确过滤子组,使得委托管理员能够查看其未被授权直接访问的子组详细信息,包括组名、路径和自定义属性。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

VendorProductAffected VersionsCPESubscribe
Red HatRed Hat Build of Keycloak-cpe:/a:redhat:build_keycloak:

II. Public POCs for CVE-2026-14615

#POC DescriptionSource LinkShenlong Link
AI-Generated POCPremium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2026-14615

登录查看更多情报信息。

Vendor Advisories for CVE-2026-14615 (2)

Same Patch Batch · Red Hat · 2026-07-03 · 6 CVEs total

CVE-2026-145449.8 CRITICALHplip: incomplete fix for cve-2026-8631
CVE-2026-583797.3 HIGHGimp: gimp: heap buffer overflow in read_channel_data()
CVE-2026-146145.4 MEDIUMKeycloak-services: keycloak-services: fgap v2 client scope assignment bypass via clientres
CVE-2026-146134.3 MEDIUMKeycloak-services: keycloak-services: keycloak: fgap v2 role groups endpoint discloses hid
CVE-2026-146124.2 MEDIUMFreeipa: ipa: idm: freeipa: off-by-one buffer overflows in ipa-otpd oauth2.c during oauth2

IV. Related Vulnerabilities

V. Comments for CVE-2026-14615

No comments yet


Leave a comment