Information disclosure in Keycloak - CVE-2026-17048
Published: September 10, 2026
Vulnerability details
The vulnerability allows a remote user to disclose sensitive credentials.
The vulnerability exists due to improper boundary enforcement in the Keycloak Admin REST API when processing requests for rotated client secrets stored in a secure vault. A remote privileged user can retrieve resolved secrets instead of vault placeholders to disclose sensitive credentials.
Exploitation requires delegated administrator permissions that are limited to viewing resources.