漏洞概述 漏洞编号: CVE-2026-18569 漏洞标题: keycloak-services: OIDC backchannel logout accepts unsigned forged logout tokens 状态: NEW 报告日期: 2026-07-31 12:24 UTC 修改日期: 2026-08-02 05:15 UTC CC列表: 28 users (now) 组件: vulnerability 版本: unspecified 硬件: All 操作系统: Linux 优先级: low 严重性: low 目标里程碑: --- 分配给: Product Security DevOps Team QA联系人: --- 文档联系人: --- URL: --- 白板: --- 依赖项: --- 阻塞: --- 树视图: depends on / blocked 影响范围 受影响组件: keycloak-services 漏洞描述: 在keycloak-services组件的OIDC backchannel logout端点中存在漏洞。当OIDC身份提供商配置为 设置为 时,端点未能强制执行登录令牌所需的加密签名要求,接受带有algnone标头的令牌。 攻击者行为: 未经身份验证的远程攻击者,知道提供商发行者、代理客户端ID和代理用户的上游主体或会话ID,可以创建并发送伪造的、未签名的注销令牌。成功利用允许攻击者强制注销目标代理用户或撤销其离线会话。 违反规范: 此行为违反了OIDC Back-Channel Logout规范,该规范要求签名并禁止使用algnone算法。 修复方案 修复版本: --- 关闭日期: --- 环境: --- 最后关闭: --- Embargoed: --- 附件 附件名称: OSIDB Bzimport 附件日期: 2026-07-31 12:24:41 UTC 附件描述: 其他信息 评论: 需要登录才能在此漏洞上发表评论或进行更改。