CVE-2026-4633Keycloak在启用Organizations并采用身份优先登录流程时存在缺陷。攻击者可利用差异化的错误消息枚举用户,判断用户是否存在,从而导致信息泄露。
该漏洞发生在Keycloak的身份验证模块中,特别是在启用Organizations功能后。当用户进行身份优先登录时,系统对于存在的用户和不存在的用户返回了不同的错误提示信息。攻击者无需认证即可向登录接口发送大量请求,通过分析响应内容的差异(例如响应时间、状态码或具体的错误文本),来验证特定用户名是否已在系统中注册。这种漏洞降低了暴力破解攻击的难度,并助长了针对性钓鱼攻击。