CVE-2026-4634Keycloak存在一处安全漏洞。未经身份验证的攻击者可利用该漏洞,向OpenID Connect (OIDC)令牌端点发送带有超长scope参数的特制POST请求。此操作会导致服务器资源消耗巨大,处理时间显著延长,最终引发Keycloak服务器拒绝服务。
该漏洞的核心在于Keycloak处理OIDC令牌请求时未对`scope`参数的长度进行有效限制。攻击者无需任何认证或用户交互,即可通过构造恶意HTTP POST请求发起攻击。攻击者将目标指向Keycloak的OIDC token端点,并将请求体中的`scope`参数填充为极长的字符串。当服务器端处理该请求时,会消耗大量的CPU周期和内存资源进行字符串解析和验证,导致系统响应缓慢甚至崩溃。由于攻击成本低且无需前置条件,攻击者可利用此漏洞轻松耗尽服务器资源,造成严重的拒绝服务后果。