Keycloak CVE-2026-15572 score CVSS v3.1 : 8.8 Cette vulnérabilité réside dans la gestion des politiques de sécurité de l'enregistrement dynamique des clients (Dynamic Client Registration - DCR) de Keycloak : La politique "Allowed Protocol Mapper Types" permet aux administrateurs de restreindre le type de mappers de données qu'un client DCR peut associer à ses jetons. Lors d'une mise à jour de configuration d'un client, Keycloak oublie de re-valider le type du mapper si le contenu des attributs de configuration n'a pas changé. Un attaquant disposant des privilèges d'enregistrement de client (via un jeton d'accès initial - Initial Access Token) enregistre d'abord un mapper autorisé (ex: un mapper standard de profil utilisateur) avec des paramètres de rôle hardcodés. Dans un second temps, l'attaquant envoie une requête de mise à jour en remplaçant le type de mapper par un type d'ordinaire interdit (ex: un mapper injectant directement des rôles d'administration) sans modifier le bloc de configuration. La politique valide la requête en ignorant le changement de type, permettant l'escalade de privilèges
Post summary
The post discloses that Keycloak’s Dynamic Client Registration policy for allowed protocol mapper types fails to re‑validate the mapper type during configuration updates, enabling attackers with client registration privileges to inject admin roles and elevate privileges.

