漏洞概述 漏洞编号:CVE-2026-1609 漏洞描述:在Keycloak的JWT授权grant预览功能中存在不正确的访问控制漏洞。当启用jwt-authorization-grant选项且用户账户被禁用时,Keycloak未能验证用户身份。攻击者可以通过提供一个有效的断言令牌(来自外部身份提供商)来获取一个JWT,并使用它访问受保护的端点。此漏洞可被远程利用,无需用户交互,导致对敏感资源的未授权访问。 影响范围 产品:Security Response 组件:vulnerability 版本:unspecified 硬件:All 操作系统:Linux 优先级:high 严重程度:high 修复方案 修复版本:未指定 环境:未指定 最后关闭时间:未指定 Embargoed:未指定 附加信息 报告时间:2026-01-29 12:17 UTC by OSIDB Bzimport 修改时间:2026-02-18 06:27 UTC (History) CC列表:20 users (View) 分配给:Product Security DevOps Team QA联系人:未指定 文档联系人:未指定 URL:未指定 白名单:未指定 依赖项:未指定 阻塞项:未指定 Trac视图:depends on / blocked 附件 附件链接:(Terms of Use) 备注 需要登录才能评论或对此漏洞进行修改。 代码块 页面中未包含POC代码或利用代码。