Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Red Hat (CVE-2025-12150)

Gravedad CVSS v3.1:
BAJA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/02/2026
Última modificación:
05/03/2026

Descripción

Se encontró una falla en el componente de registro WebAuthn de Keycloak. Esta vulnerabilidad permite a un atacante eludir la política de atestación configurada y registrar autenticadores no confiables o falsificados mediante el envío de un objeto de atestación con fmt: 'none', incluso cuando el reino está configurado para requerir atestación directa. Esto puede llevar a una integridad de autenticación debilitada y a un registro de autenticador no autorizado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:build_of_keycloak:*:*:*:*:*:*:*:* 26.4.4 (excluyendo)
cpe:2.3:a:redhat:build_of_keycloak:-:*:*:*:text-only:*:*:*
cpe:2.3:a:redhat:keycloak:24.0.2:*:*:*:*:*:*:*