漏洞概述 漏洞名称: Bug 2499592 (CVE-2026-15572) 漏洞类型: 权限提升 描述: Keycloak的Dynamic Client Registration (DCR) "Allowed Protocol Mapper Types" 策略存在一个策略绕过漏洞。当客户端更新时,如果协议映射器类型不在允许列表中,代码会尝试验证映射器是否已存在。然而,它仅验证传入映射器的配置是否与现有持久化映射器的配置匹配,而没有验证协议映射器类型本身是否未更改。攻击者可以通过注册一个具有允许映射器类型(如 )但提供受限映射器(如 )配置的客户端来利用此漏洞。 影响范围 产品: Security Response 组件: vulnerability 操作系统: All Linux 优先级: 高 严重性: 高 目标里程碑: 未指定 分配给: Product Security DevOps Team 修复方案 报告日期: 2026-07-13 07:37:16 UTC 修改日期: 2026-08-05 13:45 UTC CC列表: 11 users 克隆: 未指定 环境: 未指定 最后关闭: 未指定 冻结版本: 未指定 已冻结: 未指定 POC代码