Keycloak < 26.6.2 多個漏洞

high Nessus Plugin ID 316461

概要

遠端主機受多個弱點影響。

說明

之前 26.6.2 安裝的 Keycloak 版本會受到多個弱點的影響,包括:

- 在 Keycloak 的重新導向 URI 驗證邏輯中發現缺陷。攻擊者可以繞過驗證,將使用者重新導向到惡意網站,可能導致網路釣魚攻擊和憑證遭竊。(CVE-2026-7504)

- OIDC 登入流程中存在階段作業固定弱點。未經驗證的攻擊者可預先建立工作階段,如果使用者使用攻擊者的工作階段登入,則會導致帳戶接管。(CVE-2026-7507)

- 在 Keycloak 的 SAML 端點處理中發現缺陷。對 SAML 端點的特製 XML 要求可能會耗用過多的伺服器資源,從而造成拒絕服務。(CVE-2026-7307)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 Keycloak 26.6.2 或更新版本。

另請參閱

https://github.com/keycloak/keycloak/releases/tag/26.6.2

https://nvd.nist.gov/vuln/detail/CVE-2026-7504

Plugin 詳細資訊

嚴重性: High

ID: 316461

檔案名稱: keycloak_26_6_2.nasl

版本: 1.2

類型: Local

代理程式: unix

系列: Misc.

已發布: 2026/5/22

已更新: 2026/5/25

支援的感應器: Nessus Agent, Nessus

風險資訊

VPR

風險因素: High

分數: 8.4

CVSS v2

風險因素: High

基本分數: 9.4

時間性分數: 7

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:N

CVSS 評分資料來源: CVE-2026-7504

CVSS v3

風險因素: High

基本分數: 8.1

時間性分數: 7.1

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: cpe:/a:keycloak:keycloak

必要的 KB 項目: Host/local_checks_enabled, Host/uname, installed_sw/Keycloak

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2026/5/19

弱點發布日期: 2026/5/19

參考資訊

CVE: CVE-2026-37978, CVE-2026-37979, CVE-2026-37980, CVE-2026-37981, CVE-2026-37982, CVE-2026-4630, CVE-2026-7307, CVE-2026-7504, CVE-2026-7507, CVE-2026-7571

IAVB: 2026-B-0131