漏洞总结:CVE-2026-4630 漏洞概述 漏洞名称: Keycloak: Unauthorized resource access and data modification via Insecure Direct Object Reference CVE编号: CVE-2026-4630 报告时间: 2026-03-23 修改时间: 2026-05-19 状态: NEW 截止日期: 2026-04-15 产品: Security Response 组件: vulnerability 优先级: medium 严重程度: medium 影响范围 受影响组件: Keycloak Authorization Services Protection API endpoint 漏洞类型: IDOR (Insecure Direct Object Reference) 影响: 允许经过身份验证的客户端对同一领域内的其他资源服务器上的资源执行 GET、PUT 和 DELETE 操作。端点未验证请求的资源 UUID 是否属于调用资源服务器。 修复方案 修复版本: 未指定 环境: 未指定 最后关闭: 未指定 冻结: 未指定 利用条件 攻击者必须拥有任何资源服务器的有效客户端凭据,这些资源服务器启用了 Authorization Services,并且必须知道或获取属于另一个资源服务器的资源的 UUID。 复现步骤 1. 配置一个具有两个客户端(clientA, clientB)的 Keycloak 领域,启用 Authorization Services 并设置 。 2. 使用 clientB 创建资源并记录其 UUID。 3. 使用 clientB 的客户端凭据获取 clientA 的客户端凭据令牌。 4. 使用 clientA 的令牌,发送 GET 请求到 - 返回 200 和 clientB 的资源数据。 5. 向同一端点发送 PUT 请求,使用修改后的负载 - 返回 204,资源被修改。 6. 向同一端点发送 DELETE 请求 - 注意:triagers 报告这在 26.5.4 中失败,但 GET 和 PUT 成功。 7. 使用 clientB 的令牌查询确认修改。 代码块