CVE-2026-9798Keycloak开源身份和访问管理解决方案存在缺陷。当用户账户因多次登录失败被锁定时,攻击者可利用有效的客户端凭据,通过客户端发起的反向通道认证(CIBA)流程绕过暴力破解保护机制,继续进行认证尝试并获取令牌,增加了未授权访问的风险。
该漏洞源于Keycloak在处理CIBA流程时的逻辑缺陷。常规情况下,账户因暴力破解被锁定后应禁止登录。然而,CIBA流程未正确校验账户的锁定状态。攻击者只需拥有有效的客户端凭据,即可在账户锁定期间发起CIBA请求。服务端在处理该请求时忽略了锁定标志,导致认证请求被正常处理,从而绕过了针对用户账户的防暴力破解限制,实现了令牌的非法获取。