Keycloak(一款开源的身份和访问管理解决方案)的OIDC协议实现中存在一个缺陷。该问题发生在令牌刷新过程中,当服务器从存储的客户端ID恢复所请求的受众(audience)时触发。Keycloak在签发新的访问令牌之前,未能验证目标受众的客户端是否仍处于启用状态。这使得拥有现有刷新令牌的应用程序能够持续为已禁用的客户端获取有效的访问令牌,从而可能绕过依赖离线JWT验证的资源服务器的管理访问控制。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Red Hat | Red Hat Build of Keycloak | - |
cpe:/a:redhat:build_keycloak:
|
|
| Red Hat | Red Hat Build of Keycloak | - |
cpe:/a:redhat:build_keycloak:
|
|
| Red Hat | Red Hat Build of Keycloak | - |
cpe:/a:redhat:build_keycloak:
|
|
| Red Hat | Red Hat Single Sign-On 7 | - |
cpe:/a:redhat:red_hat_single_sign_on:7
|
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC| CVE-2026-94000 | 6.6 MEDIUM | Keycloak服务委派管理员提权至领域管理员漏洞 |
| CVE-2026-94001 | 6.5 MEDIUM | Keycloak 管理凭据删除绕过权限漏洞 |
暂无评论