Daily Technical Tracking

每周科技追踪 · 2026-9-15

2026年9月15日(周二) · 技术 / 产品 / 公司

每日追踪
← 返回首页

Keycloak 漏洞链可接管账号

安全研究人员披露身份认证软件 Keycloak 的四个漏洞组合链,串联后可让未认证攻击者在受害者全程无感知的情况下接管任意账号,无需点击任何验证链接。

链中最严重的是 CVE-2026-18963:重置凭据流程存在认证绕过,攻击者可直接强制触发密码重置并设置新凭据,跳过强制的邮件验证环节。第二个漏洞 CVE-2026-9792 绕过资源所有者密码凭据(ROPC)授权模式上配置的拒绝策略——即使客户端已显式禁用 ROPC,令牌端点仍会签发有效令牌。第三个漏洞 CVE-2026-9791 属于授权错误:拥有组织成员身份的用户可请求带组织作用域的 OIDC 令牌,在该功能已关闭的情况下仍读取组织元数据。

第四个问题 CVE-2026-82968 影响首次社交登录的账号绑定流程:同一社交身份提供商下的攻击者可拦截绑定过程,触及受害者在 Keycloak 的本地档案。截至 9 月 11 日该问题尚无补丁版本,官方建议先按公告的缓解指引收紧或禁用社交身份提供商的自动账号绑定。

处置建议:立即升级到已修复 CVE-2026-18963、CVE-2026-9792、CVE-2026-9791 的最新版本;在补丁落地前审计密码重置与 ROPC 日志中的异常活动;对社交登录场景收紧自动绑定范围,等待 82968 修复发布。