Record summary

CVE-2026-18571 has a selected CVSS score of 6.6 (medium).

Description

A flaw was found in the user creation component of Keycloak when Fine-Grained Admin Permissions V2 (FGAP V2) is enabled. This issue allows a sub-administrator with permission to create users to add those users to any group, even groups the sub-administrator is not authorized to manage. This could lead to unauthorized access to sensitive information or elevated privileges for the newly created users.

Description source: CVE List

Exploitation context

CISA SSVC decision

ExploitationNone
AutomatableNo
Technical impactTotal

CISA Coordinator · SSVC 2.0.3 · Evaluated Aug 3, 2026 · Source: CVE List

Affected products and versions

6
ProductSourceVersion rangeStatus

Red Hat Build of Keycloak

Browse Red Hat / Red Hat Build of Keycloakkeycloak-services

Default status: affected

CVE ListVersion data not supplied

Red Hat Build of Keycloak

Browse Red Hat / Red Hat Build of Keycloakrhbk-keycloak-rhel9/rhbk-keycloak-rhel9

Default status: affected

CVE ListVersion data not supplied

Red Hat Build of Keycloak

Browse Red Hat / Red Hat Build of Keycloakrhbk-openshift-rhel9/rhbk-openshift-rhel9

Default status: affected

CVE ListVersion data not supplied

Red Hat Data Grid 8

Browse Red Hat / Red Hat Data Grid 8keycloak-services

Default status: unaffected

CVE ListVersion data not supplied

Red Hat JBoss Enterprise Application Platform Expansion Pack

Browse Red Hat / Red Hat JBoss Enterprise Application Platform Expansion Packkeycloak-services

Default status: unaffected

CVE ListVersion data not supplied

Red Hat Single Sign-On 7

Browse Red Hat / Red Hat Single Sign-On 7keycloak-services

Default status: unaffected

CVE ListVersion data not supplied

References

3