漏洞概述 漏洞编号:CVE-2026-15573 漏洞名称:keycloak-services: Authorization bypass via unnormalized URI matching in PathMatcher 报告日期:2026-07-13 07:38 UTC 修改日期:2026-08-05 13:45 UTC 状态:NEW 优先级:high 严重性:high 影响范围 组件:vulnerability-data 硬件:All 操作系统:Linux 目标受众:Product Security 环境:未指定 最后关闭:未指定 已发布:未指定 修复方案 修复版本:未指定 克隆问题:未指定 CC列表:29 users (show) 漏洞描述 Keycloak Authorization Services 使用 PathMatcher(org.keycloak.common.util.PathMatcher)解析受保护资源的请求 URI,该匹配器仅进行纯词法段比较,不进行 URI 规范化。附加矩阵参数(;x=y)或尾随斜杠(/)到受限资源 URI 会导致其错过精确匹配并回退到更宽泛的权限资源(例如,默认的 /* catch-all)。 一个经过身份验证的低权限用户可以获得对策略明确拒绝的资源授予的 RPT 或正面授权决策。该漏洞影响 UMA 授权端点、Protection API matchingUri 解析以及客户端策略执行器——所有共享相同未规范化 PathMatcher 的部分。 POC代码或利用代码 页面中未包含具体的 POC 代码或利用代码。