Vulnerabilidad · Publicado 29/08/2026 · Actualizado 30/08/2026
pac4j-oidc anterior a versión 6.5.6 no valida correctamente firmas de tokens de acceso, emisores, audiencias ni expiración al extraer roles de Keycloak. Atacantes pueden falsificar tokens con roles administrativos combinados con tokens ID válidos para eludir controles de autorización en aplicaciones que dependen de validación de roles en pac4j. Afecta directamente sistemas de identidad y control de acceso en infraestructuras empresariales de México y LATAM que implementen esta librería.
pac4j-oidc before 6.5.6 fails to verify access token signatures, issuers, audiences, or expiry when extracting Keycloak realm and client roles. Attackers can forge access tokens with administrative roles paired with valid ID tokens to bypass authorization checks in applications relying on pac4j role validation.
Score: 8.1/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
CWE-347
Publicado en NIST NVD.