CVE-2026-9802Keycloak在启用revokeRefreshToken=true并使用持久化会话存储时存在安全漏洞。当服务器发生重启时,内部计时机制重置,导致无法正确验证已撤销的刷新令牌。攻击者可利用此前截获的令牌在重启后重放攻击,获取未授权访问权限。
该漏洞源于Keycloak在特定配置下处理会话状态的逻辑缺陷。当系统配置为撤销刷新令牌并使用持久化存储时,服务器重启会破坏令牌生命周期的时间戳校验机制。攻击者无需认证即可利用此缺陷,通过重放已捕获的刷新令牌绕过撤销检查。由于CVSS显示机密性和完整性影响均为高,攻击者成功利用后可完全接管受害者账户,导致信息泄露或权限提升。