Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Alto CVE-2026-82461 Multiple Vendors

Vulnerabilidad alta en pac4j-oidc: falla en validación de tokens de acceso

Vulnerabilidad · Publicado 29/08/2026 · Actualizado 30/08/2026

8.1
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Alto
Resumen ejecutivo

pac4j-oidc anterior a versión 6.5.6 no valida correctamente firmas de tokens de acceso, emisores, audiencias ni expiración al extraer roles de Keycloak. Atacantes pueden falsificar tokens con roles administrativos combinados con tokens ID válidos para eludir controles de autorización en aplicaciones que dependen de validación de roles en pac4j. Afecta directamente sistemas de identidad y control de acceso en infraestructuras empresariales de México y LATAM que implementen esta librería.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

pac4j-oidc before 6.5.6 fails to verify access token signatures, issuers, audiences, or expiry when extracting Keycloak realm and client roles. Attackers can forge access tokens with administrative roles paired with valid ID tokens to bypass authorization checks in applications relying on pac4j role validation.

Puntuación CVSS

Score: 8.1/10 — Severidad: HIGH — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Debilidades (CWE)

CWE-347

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar pac4j-oidc a versión 6.5.6 o superior inmediatamente
  • Validar en producción que Keycloak verifique firmas de tokens antes de confiar en roles extraídos
  • Auditar logs de autenticación en últimos 30 días para detectar tokens forjados
  • Implementar validación adicional de roles en aplicación cliente independiente de pac4j
  • Priorizar sistemas con acceso administrativo expuesto
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas