CVE-2026-9793Keycloak在处理JWE加密的请求对象时存在缺陷。当解密内容为原始JSON时,可能错误处理未签名声明,从而绕过签名策略。攻击者可利用此漏洞在OIDC授权流程中提交未经授权的声明,破坏数据完整性,尽管重定向URI白名单能提供一定补偿,但仍违反OIDC标准要求。
该漏洞源于Keycloak在处理JWE(JSON Web Encryption)加密请求对象时的逻辑缺陷。正常情况下,OIDC和FAPI要求对关键声明进行签名验证。然而,当攻击者构造特定的JWE请求,其解密后的载荷为原始JSON格式而非标准的JWS(JSON Web Signature)结构时,Keycloak会跳过对签名的校验。这导致系统配置的签名策略被绕过。尽管重定向URI白名单提供了一定的边界限制,但攻击者仍可以利用此漏洞在授权流程中提交未经授权的声明,严重威胁数据完整性。