漏洞概述 漏洞编号: CVE-2026-18573 漏洞名称: keycloak-services: Client access-type policy condition bypass during client update 状态: NEW 产品: Security Response 组件: vulnerability 版本: unspecified 硬件: All 操作系统: Linux 优先级: medium 严重性: medium 目标里程碑: 分配给: Product Security DevOps Team QA 联系人: 文档联系人: URL: 白名单: 依赖项: 阻塞项: 树视图: depends on / blocked 影响范围 报告时间: 2026-07-31 12:37:18 UTC by OSIDB Bzimport 修改时间: 2026-08-02 05:24 UTC CC 列表: 28 users (show) 修复版本: 关闭版本: 环境: 最后关闭时间: 已屏蔽: 修复方案 描述: - 在 Keycloak 的客户端策略引擎中发现了一个基于状态的策略绕过漏洞。该漏洞存在于客户端策略条件评估 UPDATE 操作的方式中。具体来说,条件检查的是旧客户端状态,而不是更新期间提出的新状态。低权限攻击者(如具有委托客户端管理权限或有效动态注册令牌的攻击者)可以通过创建一个公共客户端并在更新过程中将其更新为机密客户端来利用这一点。由于策略引擎在更新过程中将客户端视为公共客户端,因此它未能触发机密客户端策略配置文件。这允许攻击者配置具有弱身份验证(例如,client-secret)的机密客户端,即使策略要求使用更强的方法(如 client-jwt)。成功的利用允许攻击者保留非合规的机密客户端,从而破坏领域级别的安全加固。 POC 代码或利用代码 页面中未包含具体的 POC 代码或利用代码。 其他信息 附件: 条款使用: 备注: 您需要登录才能在此漏洞上发表评论或进行更改。 --- 总结: 该漏洞涉及 Keycloak 客户端策略引擎中的状态策略绕过问题,允许低权限攻击者通过更新客户端状态来绕过安全策略,配置具有弱身份验证的机密客户端,从而破坏领域级别的安全加固。目前状态为 NEW,尚未提供具体的修复方案和 POC 代码。