← 脆弱性報告

CVE-2026-9086

CVE HIGH

Keycloak の大文字・小文字を区別しないURI検証バイパスによるXSS

GHSA-37j9-56gh-j2r7

種別 CVE
影響を受けるパッケージ Keycloak
影響を受けるバージョン
>= Keycloak 26.6.3
修正済みバージョン
Keycloak 26.6.4
CVSS
7.3 CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
CWE
CWE-79
公開日 2026-06-25

概要

Keycloak のクライアントURI検証における大文字・小文字の扱いを悪用したクロスサイトスクリプティング(XSS)脆弱性。manage-client権限またはクライアント登録エンドポイントへのアクセスを持つリモート攻撃者が、大文字・小文字を混在させた javascript: または data: スキームを含むリダイレクトURIを登録することで検証を回避できる。被害者がログアウトフローや管理コンソールなどから細工されたリンクを開くと、Keycloakと同一オリジンで任意のコードが実行される可能性がある。

© 2026 Saku0512's HP. All rights reserved.