漏洞概述 漏洞名称: CVE-2026-16072 漏洞类型: 权限绕过漏洞 描述: 在Keycloak组织REST API中发现了一个权限绕过漏洞。该漏洞存在于处理待处理组织邀请的方式中。即使用户被授予了 权限,但缺乏 权限,他们仍然可以为任意电子邮件地址发起邀请。API响应包括 ,其中包含用于注册的邀请令牌。攻击者可以检索此链接并直接访问以注册新的托管成员。这绕过了对 权限的要求,并跳过了预期的电子邮件所有权验证步骤。成功的利用允许委托管理员创建新的托管用户账户,并将它们与组织关联,而无需适当授权。 影响范围 受影响产品: Keycloak 受影响组件: keycloak-services 操作系统: Linux 严重程度: 中等 优先级: 中等 修复方案 修复状态: 未修复 修复版本: 未指定 关闭状态: 未关闭 环境: 未指定 最后关闭时间: 未指定 冻结状态: 未冻结 POC代码或利用代码 无POC代码或利用代码 其他信息 报告时间: 2026-07-17 13:26:34 UTC 修改时间: 2026-07-17 13:36 UTC CC列表: 28 users (hidden) 关键词: Security 别名: CVE-2026-16072 产品: Security Response 组件: vulnerability 版本: unspecified 硬件: All 目标里程碑: --- 分配给: Product Security QA联系人: --- 文档联系人: --- URL: --- 白板: --- 依赖项: depends on / blocked 树视图: depends on / blocked 附件 附件: 无 备注 备注: 您需要登录才能在此漏洞上发表评论或进行更改。 页脚 隐私: 隐私 联系: 联系 FAQ: FAQ 法律: 法律