Record summary

CVE-2026-18572 has a selected CVSS score of 6.5 (medium).

Description

Keycloak provides authorization services that allow administrators to restrict access to resources based on time policies (for example, only allowing access during business hours). A flaw was discovered where a user can include a fake time value in their authorization request that overrides the actual server time. This allows the user to bypass these time-based restrictions and access protected resources at unauthorized times.

Description source: CVE List

Exploitation context

CISA SSVC decision

ExploitationNone
AutomatableNo
Technical impactPartial

CISA Coordinator · SSVC 2.0.3 · Evaluated Aug 3, 2026 · Source: CVE List

Affected products and versions

6
ProductSourceVersion rangeStatus

Red Hat Build of Keycloak

Browse Red Hat / Red Hat Build of Keycloakkeycloak-services

Default status: affected

CVE ListVersion data not supplied

Red Hat Build of Keycloak

Browse Red Hat / Red Hat Build of Keycloakrhbk-keycloak-rhel9/rhbk-keycloak-rhel9

Default status: affected

CVE ListVersion data not supplied

Red Hat Build of Keycloak

Browse Red Hat / Red Hat Build of Keycloakrhbk-openshift-rhel9/rhbk-openshift-rhel9

Default status: affected

CVE ListVersion data not supplied

Red Hat Data Grid 8

Browse Red Hat / Red Hat Data Grid 8keycloak-services

Default status: unaffected

CVE ListVersion data not supplied

Red Hat JBoss Enterprise Application Platform Expansion Pack

Browse Red Hat / Red Hat JBoss Enterprise Application Platform Expansion Packkeycloak-services

Default status: unaffected

CVE ListVersion data not supplied

Red Hat Single Sign-On 7

Browse Red Hat / Red Hat Single Sign-On 7keycloak-services

Default status: unaffected

CVE ListVersion data not supplied

References

3