漏洞概述 漏洞编号:CVE-2026-16106 漏洞类型:错误授权 描述:在Keycloak-admin REST API中,负责从复合角色中删除子角色的端点存在错误授权问题。具体而言, 和 端点仅验证调用者是否对父角色容器具有管理权限。它们未能正确实施子角色检查,这应该在相应的添加操作中实现。攻击者可以利用此漏洞,通过管理权限删除特定角色容器中的特权子角色,从而降低其他管理员的权限或破坏realm-wide功能。 影响范围 产品:Security Response 组件:vulnerability 硬件:All 操作系统:Linux 优先级:medium 严重程度:medium 目标里程碑:Product Security DevOps Team 修复方案 报告日期:2026-07-17 14:53 UTC by OSIDB Bzreport 修改日期:2026-07-17 14:54 UTC CC列表:29 users 修复版本:未指定 克隆自:未指定 环境:未指定 最后关闭:未指定 已发布:未指定 附加信息 附件:无 备注:需要登录才能评论或更改此bug。 POC代码/利用代码 页面中未包含具体的POC代码或利用代码。 --- 总结:该漏洞涉及Keycloak-admin REST API中的错误授权问题,允许攻击者通过管理权限删除特定角色容器中的特权子角色,从而降低其他管理员的权限或破坏realm-wide功能。目前尚未提供具体的修复方案和POC代码。