漏洞概述 漏洞编号:CVE-2026-16093 漏洞标题:keycloak-services: Required signed-JWT assertion policy can be bypassed with unsigned assertion headers 报告日期:2026-07-17 14:08 UTC 修改日期:2026-07-17 14:44 UTC 状态:NEW 优先级:medium 严重程度:medium 影响范围 产品:Security Response 组件:vulnerability 硬件:All 操作系统:Linux 目标里程碑:Product Security 修复方案 修复版本:未指定 克隆自:无 环境:未指定 最后关闭:未指定 已屏蔽:未指定 漏洞描述 在 keycloak-services 组件中的 Secure Client Registration executor 中发现了一个逻辑漏洞。该漏洞存在于强制签名 JWT 断言策略以进行客户端注册和更新的逻辑中。当 SecuritySigningAlgorithmForSignedJwtExecutor 配置为需要客户端断言时,它仅检查原始客户端断言 JWT 头中的 alg 字段。它不验证客户端断言类型是否存在,也不验证客户端的实际授权器是否是断言基础的。通过提供包含有效 alg 字段但缺少签名验证检查的特制请求,攻击者可以绕过签名验证。这允许攻击者在无需提供所需身份验证凭据的情况下对客户端进行身份验证或更新。成功的利用允许攻击者绕过旨在将客户端身份验证限制为可信断言方法的行政安全策略。 POC代码 页面中未包含具体的POC代码或利用代码。