Information Exposure Through an Error Message in Keycloak - CVE-2026-4633
Published: September 10, 2026
Vulnerability details
The vulnerability allows a remote attacker to disclose user information.
The vulnerability exists due to generation of error messages containing sensitive information in Keycloak\'s identity-first login flow when Organizations are enabled. A remote attacker can exploit differential error messages to disclose user information.
Exploitation enables user enumeration.