CVE-2026-4630Keycloak授权服务保护API端点存在不安全的直接对象引用(IDOR)漏洞。经过身份认证的客户端可以通过获取同一Realm内其他资源服务器的资源UUID,绕过关键的授权检查机制。利用此漏洞,攻击者能够对目标资源执行未经授权的GET、PUT及DELETE操作,从而引发敏感信息泄露、数据被恶意篡改或删除的安全风险。
该漏洞的核心原理是Keycloak在授权服务保护API中缺乏对资源归属权的严格校验。在标准的业务逻辑中,API应当验证请求者是否有权限访问特定的资源ID。然而,在此漏洞中,系统仅验证了请求者的身份认证状态以及资源ID的有效性,而未确认该资源ID是否归属于当前请求者。攻击者利用这一缺陷,首先在系统中注册为一个合法的客户端并获取访问令牌。随后,通过社会工程学、日志泄露或暴力枚举等方式获取目标资源服务器的UUID。最后,攻击者使用自己的令牌,直接在API请求中指定受害者的UUID,从而成功绕过权限限制,实现对他人资源的越权操作。