漏洞概述 漏洞编号:Bug 2508304 (CVE-2026-18208) 漏洞类型:信息泄露 描述:在Keycloak的OIDC令牌内省端点中发现了一个信息泄露漏洞。该漏洞是一个不完整的修复,针对CVE-2026-37779。虽然原始修复正确地通过将被视为不活跃的过期受众令牌执行受众检查,但它未能清理JWT响应中的 字段。当启用JWT内省响应时,漏洞存在于 组件中。当具有 属性设置为 的机密客户端请求应用程序/jwt响应时,即使受众检查失败,服务器也会包含JWT的签名JWT表示。攻击者可以控制同一领域中的机密客户端,并获得为不同客户端颁发的有效访问令牌,从而利用此漏洞。 影响: - 恢复敏感声明和属性,从轻量级或模糊令牌中。 - 绕过旨在限制内省元数据的基于访问控制的访问控制机制。 - 访问内部身份信息(角色、组、用户属性),这些是他们无权查看的。 影响范围 组件:keycloak-services 操作系统:Linux 优先级:中等 严重程度:中等 目标里程碑:未指定 分配给:产品安全团队 修复方案 报告日期:2026-07-29 08:13 UTC by OSDB Ezreport 修改日期:2026-07-31 07:03 UTC CC列表:28 users (rhinov) 修复版本:未指定 关闭版本:未指定 环境:未指定 最后关闭:未指定 已发布:未指定 POC代码或利用代码 页面中未包含具体的POC代码或利用代码。 其他信息 状态:NEW 别名:CVE-2026-18208 组件:Security Response 硬件:All QA联系人:未指定 文档联系人:未指定 URL:未指定 白板:未指定 依赖项:未指定 阻塞项:未指定 TreeView:取决于on / blocked 备注 需要登录才能在此漏洞上发表评论或进行更改。 附件 无附件。 描述 OSDB Ezreport:2026-07-29 08:13:48 UTC --- 以上为根据页面截图总结的关键信息。