#51278·keycloak

[CVE-2026-18206] 客户端策略源主机通配域匹配非子域后缀

作者: ahus1创建于 2026年7月29日更新于 2026年9月17日
标签area/oidcpriority/importantkind/cvebackport/26.6team/core-protocolsbackport/26.7

CVE-2026-18206:在客户端Updates SourceHosts Contestition of Keycloak中发现主机名匹配逻辑存在缺陷. 当一个通配符域(如 *.example.com)在客户端策略中被配置为可信任的源主机时,匹配机制在不保证合适的子域边界(前一个点)的情况下进行简单的后缀检查. 一个未经认证的攻击者,其连接IP地址倒置-解析到被信任后缀(如:tattackerexample.com)中结束的被设计出的主机名可以满足条件. 这使得攻击者可以绕过源主机限制,旨在限制客户端注册或将操作更新到可信任域. 成功的开发使得政策执行者运行起来,仿佛请求来自合法可信赖的来源,这可能会削弱或绕过对客户管理的安全限制.

-- -- . . .

  • 这个问题最初在私人存放处追踪。 照片来自@ahus1*

内容来源: keycloak/keycloak