Missing Authorization in Keycloak - CVE-2026-74909
Published: September 18, 2026
Vulnerability details
The vulnerability allows a remote user to gain unauthorized access to sensitive administrative or private application endpoints.
The vulnerability exists due to missing authorization in the Keycloak policy enforcer when processing web addresses containing specially encoded characters. A remote user can send a request containing encoded semicolons or directory traversal segments to cause the enforcer to apply a less restrictive security policy.