CVE-2026-9803Keycloak的ClientRegistrationAuth组件存在一处安全缺陷,允许未经身份验证的远程攻击者发起攻击。通过向任意客户端注册端点发送包含畸形'Authorization: Bearer'头的特制POST请求,攻击者可触发服务端的ArrayIndexOutOfBoundsException异常。该异常未被正确捕获,导致服务器返回HTTP 500错误,进而引发拒绝服务(DoS),中断正常的业务运行。
该漏洞根因在于Keycloak的ClientRegistrationAuth组件在解析HTTP Authorization头部时的逻辑缺陷。具体而言,当解析Bearer Token时,代码未对Token字符串的格式进行充分校验,直接进行了数组或字符串索引操作。攻击者可以通过构造特殊的畸形数据(如特定的长度或字符组合),使得索引越界,从而抛出ArrayIndexOutOfBoundsException。由于服务端缺乏针对此类运行时异常的全局捕获机制,导致处理该请求的线程崩溃或服务实例响应异常。根据CVSS v3.1向量,该漏洞利用无需任何权限和用户交互,攻击复杂度低,且通过网络即可远程触发,主要影响服务的可用性。