CVE-2026-9801Keycloak存在一个安全漏洞。具有高权限的远程攻击者(如领域管理员配置恶意LDAP服务器)或攻陷上游LDAP服务器的攻击者可以利用此漏洞。在密码认证请求期间,通过发送格式错误的LDAP密码策略响应,攻击者可触发OutOfMemoryError。这会导致Keycloak Java虚拟机(JVM)终止,从而导致受影响节点上所有领域的拒绝服务(DoS)。
该漏洞源于Keycloak在处理LDAP密码策略响应时的解析逻辑缺陷。当Keycloak配置了LDAP用户联合功能时,它会依赖LDAP服务器进行身份验证及策略获取。攻击者需具备高权限(如Realm Administrator)以配置恶意的LDAP服务器,或者攻击者已成功攻陷合法的上游LDAP服务器。在用户发起密码认证请求的过程中,恶意或被攻陷的LDAP服务器会返回经过特殊构造的、格式错误的密码策略响应数据。Keycloak在尝试解析该畸形数据时,未能妥善处理异常,导致内存资源被迅速耗尽,最终抛出OutOfMemoryError。由于JVM在遭遇此类严重内存错误时会崩溃或强制终止,这将直接导致Keycloak服务停止,造成所有依赖该节点的Realm服务中断。