Authorization bypass through user-controlled key in Keycloak - CVE-2026-16105
Published: July 31, 2026 / Updated: September 5, 2026
Vulnerability details
The vulnerability allows a remote user to disrupt administrative functions within a realm.
The vulnerability exists due to missing authorization in the RoleContainerResource component when managing composite roles through name-based admin REST API endpoints. A remote privileged user can remove essential child roles from built-in admin roles to disrupt administrative functions within a realm.
Exploitation requires manage-realm permissions.