CVE-2026-9795该漏洞存在于Keycloak的细粒度管理员权限(FGAPv2)功能中。拥有受限客户端管理权限的管理员可以利用此缺陷,将任意领域角色(包括高特权角色)分配给客户端的范围映射。这一行为绕过了预期的安全控制机制。当用户访问被修改的客户端时,被注入的角色会被投射到用户的身份验证令牌中,从而导致Keycloak领域内的未授权权限提升,严重影响系统的机密性和完整性。
该漏洞的根源在于Keycloak细粒度管理员权限(FGAPv2)在处理客户端范围映射时的访问控制逻辑缺陷。在正常的安全模型下,受限管理员应仅能管理被授权的特定客户端及其关联的低权限角色。然而,漏洞允许攻击者突破这一限制,将“领域角色”强制绑定到其管理的客户端范围映射中。攻击者利用受限管理员账户,通过API或管理控制台,将高权限角色(如管理员角色)添加到客户端的Scope Mapping中。由于Keycloak在签发OIDC令牌时会根据客户端的Scope Mapping来决定令牌中包含的角色声明,因此,当普通用户通过该受损客户端进行认证登录时,系统会将高权限角色错误地注入到用户的Access Token中。攻击者随后可利用该令牌获得对敏感资源的未授权访问。