漏洞概述 漏洞编号:CVE-2026-15571 漏洞标题:keycloak-services: Predictable account-linking hash enables account takeover via malicious OIDC client 状态:NEW 优先级:high 严重程度:high 报告日期:2026-07-13 07:13 UTC by OSIDB Bzimport 修改日期:2026-08-18 19:49 UTC 影响范围 产品:Security Response 组件:vulnerability 硬件:All 操作系统:Linux 目标里程碑:未指定 分配给:Product Security 修复方案 修复版本:未指定 克隆自:未指定 环境:未指定 最后关闭:未指定 已冻结:未指定 详细描述 漏洞描述: - 在keycloak-services组件中,特别是在传统的客户端发起的账户链接端点(/realms/{realm}/broker/{provider}/link)中发现了一个漏洞。该端点验证了一个CSRF保护哈希,计算方式为SHA-256(nonce + userSessionId + clientID + providerAlias)。 - 根本原因是所有四个输入到该哈希的值都可以被注册的OIDC客户端访问。 - nonce由攻击者选择。 - userSessionId在标准OIDC授权响应中被泄露(由OIDCLoginProtocol.java处理)。 - clientID和providerAlias对客户端已知。 攻击场景: - 通过获取受害者在正常登录流程中的session_state,恶意客户端可以计算所需的哈希并生成有效的账户链接URL。 - 如果客户端具有manage-account-links角色(默认通过fullScopeAllowed=true授予),攻击者可以静默地将他们自己的上游身份提供商(IDP)身份链接到受害者的Keycloak账户。 具体影响: - 账户接管:攻击者可以通过使用新链接的IDP登录,完全访问受害者的账户。 - 未经授权的身份链接:攻击者可以将多个恶意身份链接到单个Keycloak账户。 - 数据外泄:攻击者可以访问受害者授权的所有应用程序和数据。 附件 附件描述: - 详细描述了漏洞的具体细节和攻击场景。 其他信息 CC列表:29 users (clone) 依赖项:depends on / blocked 树视图:未指定 备注 需要登录才能评论或对此bug进行更改。