Cross-site scripting in Keycloak - CVE-2026-37980
Published: September 10, 2026
Vulnerability details
The vulnerability allows a remote user to execute arbitrary JavaScript in a user\'s browser.
The vulnerability exists due to improper neutralization of input during web page generation in the organization selection login page when rendering an organization alias in an inline JavaScript onclick handler. A remote privileged user can create an organization alias containing a crafted JavaScript payload to execute arbitrary JavaScript in a user\'s browser.
User interaction is required to view the login page.