Incorrect authorization in Keycloak - CVE-2026-18572
Published: August 2, 2026 / Updated: September 5, 2026
Vulnerability details
The vulnerability allows a remote user to bypass time-based authorization restrictions.
The vulnerability exists due to incorrect authorization in Keycloak authorization services when processing authorization requests containing a user-supplied time value. A remote user can include a fake time value in an authorization request to bypass time-based authorization restrictions.