Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CIBA de Keycloak (CVE-2026-1518)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
02/02/2026
Última modificación:
03/02/2026

Descripción

Se encontró un fallo en la característica CIBA de Keycloak donde una validación insuficiente de los puntos finales de notificación de canal de retorno configurados por el cliente podría permitir solicitudes ciegas del lado del servidor a servicios internos.