漏洞概述 漏洞编号:Bug 2508305 (CVE-2026-18209) 漏洞描述:在Keycloak的 方法中存在一个不完整的修复。原始修复成功阻止了禁止的OIDC参数(如code、state、iss和iss)在URI查询字符串中的使用,但未能检查URI片段(#)。当客户端配置为使用通配符重定向URI时,攻击者可以提供包含这些禁止参数的重定向URI。由于 在匹配前剥离了片段,因此接受了该URI。在授权响应期间,Keycloak会将其自己的参数附加到攻击者提供的片段上,导致在攻击者控制的值首先出现时产生污染响应。 影响范围 受影响产品:Security Response 组件:vulnerability 操作系统:Linux 优先级:低 严重程度:低 目标里程碑:未指定 分配给:Product Security 修复方案 报告日期:2026-07-29 08:20:08 UTC by OSDB Ezreport 修改日期:2026-07-31 07:03:03 UTC CC列表:28 users (rhbz) 修复版本:未指定 关闭版本:未指定 环境:未指定 最后关闭:未指定 embargoed:未指定 利用条件 目标客户端必须有一个通配符注册的重定向URI(例如, )。 攻击者必须诱导受害者遵循一个精心构造的授权URL。 依赖方(客户端应用程序)必须使用首次获胜的解析策略来处理重复参数。 具体影响 注入攻击者控制的iss(issuer)、state和access_token参数。 如果依赖方不按照RFC 9207验证参数,则可能导致会话固定或账户混淆。 代码块