CVE Vulnerabilities

CVE-2026-3121

Incorrect Privilege Assignment

Published: Mar 26, 2026 | Modified: Apr 02, 2026
CVSS 3.x
7.2
HIGH
Source:
NVD
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
CVSS 2.x
RedHat/V2
RedHat/V3
6.5 MODERATE
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Ubuntu
root.io logo minimus.io logo echo.ai logo

A flaw was found in Keycloak. An administrator with manage-clients permission can exploit a misconfiguration where this permission is equivalent to manage-permissions. This allows the administrator to escalate privileges and gain control over roles, users, or other administrative functions within the realm. This privilege escalation can occur when admin permissions are enabled at the realm level.

Weakness

A product incorrectly assigns a privilege to a particular actor, creating an unintended sphere of control for that actor.

Affected Software

NameVendorStart VersionEnd Version
Build_of_keycloakRedhat- (including)- (including)
Jboss_enterprise_application_platformRedhat8.0.0 (including)8.0.0 (including)
Jboss_enterprise_application_platform_expansion_packRedhat- (including)- (including)
Single_sign-onRedhat7.0 (including)7.0 (including)
Red Hat build of Keycloak 26.4RedHatrhbk/keycloak-operator-bundle:26.4.11-1*
Red Hat build of Keycloak 26.4RedHatrhbk/keycloak-rhel9:26.4-14*
Red Hat build of Keycloak 26.4RedHatrhbk/keycloak-rhel9-operator:26.4-14*
Red Hat build of Keycloak 26.4.11RedHatrhbk/keycloak-rhel9*

Potential Mitigations

References