漏洞概述 漏洞编号:Bug 2501737 (CVE-2026-16104) 漏洞类型:信息泄露 描述:在 Keycloak 的 GET /admin/realms/{realm}/authentication/config/{id} 端点中发现了一个信息泄露漏洞。该漏洞允许具有 view-realm 角色的用户读取原始密钥值,如 secret.key 用于 reCAPTCHA 和 api.key 用于 reCAPTCHA Enterprise。这些未掩码的密钥被序列化到管理员事件中,使得任何具有读取管理员日志权限的用户都可以看到这些密钥。攻击者可以利用这些密钥来破坏受影响领域中的机器人检测机制的完整性。 影响范围 产品:Security Response 组件:vulnerability 操作系统:Linux 优先级:medium 严重程度:medium 目标里程碑:未指定 分配给:Product Security 修复方案 修复版本:未指定 关闭版本:未指定 环境:未指定 最后关闭时间:未指定 embargoed:未指定 附加信息 报告时间:2026-07-17 14:48 UTC by OSIDB Bzreport 修改时间:2026-07-17 14:50 UTC (History) CC 列表:28 users (Show) 附件 附件链接:Terms of Use 备注 需要登录才能评论或对此 bug 进行更改。 代码块 页面中未包含 POC 代码或利用代码。