CVE-2026-18569 dotyczy backchannel logout w Keycloak. Problem pojawia się, gdy administrator skonfiguruje OIDC Identity Provider tak, aby pomijał walidację podpisu. W takim ustawieniu Keycloak może zaakceptować niesygnowany logout token, a atakujący, który zna odpowiednie identyfikatory sesji, może wymusić logout konkretnego użytkownika. Red Hat ocenia problem jako Low, CVSS 3.7. Kluczowy warunek: podatność wymaga non-default insecure configuration.
Co ma zrobić SCA?
SCA widzi wersję keycloak-services i generuje CVE. Nie zna jednak konfiguracji konkretnego IdP. Rzeczywista exploitable state wymaga:
Jeśli podpisy są weryfikowane, attack path nie istnieje.
Not affected czy not exploitable?
Na poziomie komponentu wersja może być affected. Na poziomie wdrożenia bardziej precyzyjne jest state: not_exploitable / reason: vulnerable_configuration_not_present. To ma znaczenie, bo konfiguracja może się zmienić.
Configuration drift może ponownie otworzyć attack path
Dziś podpisy są weryfikowane i finding zostaje zamknięty. Za miesiąc administrator wyłącza walidację podczas troubleshooting. Jeśli status był zwykłym false positive, system VM nie wie, że warunek bezpieczeństwa właśnie zniknął. Lepszy model:
To praktyczna forma conditional VEX.
Low CVE może ujawniać ważniejszy problem konfiguracyjny
Impact samego CVE jest ograniczony do forced logout i wymaga dodatkowych warunków — niska ocena jest logiczna. Ale pojawia się ważniejsze pytanie architektoniczne: dlaczego IdP działa z wyłączoną walidacją podpisu? VE może potraktować to dwutorowo: CVE remediation + configuration hardening. Drugi finding może być ważniejszy od pierwszego.
Risk acceptance powinien być warunkowy
Jeżeli biznes wymaga pozostawienia insecure setting, wyjątek powinien określać: którego IdP dotyczy, dlaczego walidacja jest wyłączona, kto zatwierdził decyzję, jakie controls ograniczają exposure, kiedy wyjątek wygasa i czy monitorowane są nietypowe logout events. Bez tego „accepted” staje się trwałym długiem.
Wniosek
CVE-2026-18569 pokazuje, że wersja może być affected, a konkretne wdrożenie może nie mieć aktywnego attack path. Scanner powinien wykryć CVE, ale Vulnerability Engineering powinno powiązać status z konfiguracją i automatycznie rewalidować go po zmianach.
Powiązane na blogu
- UDisks: root, ale tylko przy wpisie fstab — konfiguracja jako warunek exploitability
- Rancher: topology-aware VM — affected by version ≠ attack path exists
Źródła
- Red Hat — CVE-2026-18569 — access.redhat.com
- CVE.org — CVE-2026-18569 — cve.org
Nota redakcyjna: stan informacji 1 września 2026. CVE-2026-18569 (Red Hat Low, CVSS 3.7) dotyczy backchannel logout w Keycloak i wymaga OIDC IdP skonfigurowanego tak, by pomijał walidację podpisu (non-default insecure configuration). Artykuł koncentruje się na configuration-aware VM i conditional VEX, nie na eksploatacji.