CVE-2026-9689Keycloak是一个开源的身份和访问管理解决方案。该漏洞源于当客户端应用程序配置为接受广泛的重定向统一资源标识符(URI)时,远程攻击者可以通过精心制作特殊的网络地址来操纵身份验证过程。如果用户点击此链接,客户端应用程序可能会错误地优先考虑攻击者控制的信息而不是合法数据。这种被称为HTTP参数污染的漏洞可能允许攻击者绕过安全措施或未经授权访问资源。
该漏洞的根源在于Keycloak在处理客户端应用程序的重定向URI时存在参数解析缺陷。具体来说,当客户端配置了较为宽松的重定向URI匹配策略时,攻击者可以利用HTTP参数污染(HPP)技术进行攻击。HTTP参数污染是指在HTTP请求中插入重复的参数,利用不同服务器或解析器对重复参数处理逻辑的差异(例如,有些取第一个值,有些取最后一个值)来绕过安全检查。在Keycloak的场景中,攻击者构造包含恶意redirect_uri参数的特制链接。当用户点击该链接并尝试认证时,Keycloak可能因为解析逻辑问题,优先采信了攻击者注入的恶意URI参数,而非原本合法的注册回调地址。这导致认证后的授权码或令牌被发送到攻击者控制的服务器,从而绕过身份验证机制,窃取用户凭证或获取未授权的资源访问权限。