{"id":"CVE-2023-6563","title":"An unconstrained memory consumption vulnerability was discovered in Keycloak","summary":"An unconstrained memory consumption vulnerability was discovered in Keycloak. It can be triggered in environments which have millions of offline tokens (> 500,000 users with each having at least 2 saved sessions). If an attacker creates …","severity":"high","cvss":7.7,"cvssVector":"CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H","cwe":["CWE-770"],"vendor":"redhat","product":"keycloak","affected":["keycloak < 21.0.0","single_sign-on = 7.6","single_sign-on","openshift_container_platform = 4.11","openshift_container_platform = 4.12","openshift_container_platform_for_power = 4.9","openshift_container_platform_for_power = 4.10","openshift_container_platform_for_ibm_linuxone = 4.9","openshift_container_platform_for_ibm_linuxone = 4.10"],"patched":["keycloak 21.0.0"],"published":"2023-12-14","updated":"2026-09-22","sourceUpdated":"2026-09-22T04:17:56.693","source":"NVD","sourceUrl":"https://nvd.nist.gov/vuln/detail/CVE-2023-6563","references":[{"url":"https://access.redhat.com/errata/RHSA-2023:7854","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2023:7855","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2023:7856","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2023:7857","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2023:7858","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/security/cve/CVE-2023-6563","label":"secalert@redhat.com"},{"url":"https://bugzilla.redhat.com/show_bug.cgi?id=2253308","label":"secalert@redhat.com"},{"url":"https://github.com/keycloak/keycloak/issues/13340","label":"secalert@redhat.com"},{"url":"https://access.redhat.com/errata/RHSA-2023:7854","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://access.redhat.com/errata/RHSA-2023:7855","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://access.redhat.com/errata/RHSA-2023:7856","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://access.redhat.com/errata/RHSA-2023:7857","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://access.redhat.com/errata/RHSA-2023:7858","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://access.redhat.com/security/cve/CVE-2023-6563","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://bugzilla.redhat.com/show_bug.cgi?id=2253308","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://github.com/keycloak/keycloak/issues/13340","label":"af854a3a-2127-422b-91ae-364da2661108"},{"url":"https://security.access.redhat.com/data/csaf/v2/vex/2023/cve-2023-6563.json"},{"url":"https://www.cve.org/CVERecord?id=CVE-2023-6563"},{"url":"https://nvd.nist.gov/vuln/detail/CVE-2023-6563"}],"tags":["nvd","cve.org","csaf","vex","red-hat"],"epss":0.01239,"epssPercentile":0.67332,"ingestedAt":"2026-09-22T03:57:48.898Z","slug":"CVE-2023-6563","body":"## Overview\n\nAn unconstrained memory consumption vulnerability was discovered in Keycloak. It can be triggered in environments which have millions of offline tokens (> 500,000 users with each having at least 2 saved sessions). If an attacker creates two or more user sessions and then open the \"consents\" tab of the admin User Interface, the UI attempts to load a huge number of offline client sessions leading to excessive memory and CPU consumption which could potentially crash the entire system.\n\n## Affected\n\n- `keycloak < 21.0.0`\n- `single_sign-on = 7.6`\n- `single_sign-on`\n- `openshift_container_platform = 4.11`\n- `openshift_container_platform = 4.12`\n- `openshift_container_platform_for_power = 4.9`\n- `openshift_container_platform_for_power = 4.10`\n- `openshift_container_platform_for_ibm_linuxone = 4.9`\n- `openshift_container_platform_for_ibm_linuxone = 4.10`\n\n## Remediation\n\nUpgrade past the affected range:\n\n- `keycloak 21.0.0`\n\n## Vendor advisories\n\n- **RHSA-2023:7854** · Red Hat · fixed in: Red Hat Single Sign-On 7.6 for RHEL 7 Server · released 2023-12-14 · [advisory](https://access.redhat.com/errata/RHSA-2023:7854)\n- **RHSA-2023:7857** · Red Hat · fixed in: Middleware Containers for OpenShift · released 2023-12-14 · [advisory](https://access.redhat.com/errata/RHSA-2023:7857)\n- **RHSA-2023:7856** · Red Hat · fixed in: Red Hat Single Sign-On 7.6 for RHEL 8 · released 2023-12-14 · [advisory](https://access.redhat.com/errata/RHSA-2023:7856)\n- **RHSA-2023:7855** · Red Hat · fixed in: Red Hat Single Sign-On 7.6 for RHEL 9 · released 2023-12-14 · [advisory](https://access.redhat.com/errata/RHSA-2023:7855)\n- **RHSA-2023:7858** · Red Hat · fixed in: Single Sign-On 7.6.6 · released 2023-12-14 · [advisory](https://access.redhat.com/errata/RHSA-2023:7858)","depth":"twilight","depthScore":43,"depthScoreParts":{"impact":42.4,"likelihood":0.2,"exploitation":0,"ransomware":0},"changes":[]}