„`html
CVE-2026-18214: Keycloak Token Exchange Domain Restriction Bypass
Zusammenfassung
Keycloak weist eine Sicherheitslücke in der Token-Exchange-Funktionalität auf, die Google-Authentifizierung betrifft.
Die Vulnerability ermöglicht es Angreifern, Domain-Beschränkungen zu umgehen und sich mit Google-Konten von nicht-autorisierten
Domains in Keycloak-Realms anzumelden. Der Schweregrad wird mit Medium (CVSS 6.8) bewertet.
Betroffene Systeme
- Keycloak: Verschiedene Versionen (exakte Versionsnummern nicht spezifiziert)
- Angriffsvektor: Netzwerk
- Authentifizierung: Nicht erforderlich
- Benutzerinteraktion: Nicht erforderlich
Technische Details
Die Vulnerability existiert in der Token-Exchange-Funktionalität (OIDC Token Exchange), welche die Umwandlung eines
Google Identity Tokens in ein Keycloak-Access-Token ermöglicht. Keycloak kann so konfiguriert werden, dass nur Benutzer
aus spezifischen Google Workspace Domains Zugriff erhalten (Domain-Whitelist).
Das Sicherheitsdefizit besteht darin, dass die Domain-Restriktionen bei der Token-Exchange nicht validiert werden.
Ein Angreifer mit einem validen Google-Konto aus einer nicht-autorisierten Domain kann direkt den Token-Exchange-Endpoint
ansprechen und ein gültiges Keycloak-Token erhalten, ohne die Domain-Beschränkungen zu passieren.
Angriffsablauf:
- Angreifer authentifiziert sich bei Google mit beliebigem Domain-Konto
- Angreifer tauscht Google Token direkt via Token-Exchange-Endpoint gegen Keycloak Token
- Domain-Validierung wird nicht durchgefĂĽhrt
- Unauthorized Access zur Keycloak Realm
Empfohlene Massnahmen
- Token-Exchange-Feature fĂĽr Google-Provider deaktivieren, wenn nicht kritisch erforderlich
- Zusätzliche Zugriffskontrolle auf Application-Ebene implementieren
- Keycloak-Updates ĂĽberwachen und zeitnah einspielen (aktuell kein Patch verfĂĽgbar)
- Monitoring für verdächtige Token-Exchange-Requests einrichten
- Identity Provider Konfiguration regelmäßig auditieren
Bewertung
CVSS Score: 6.8 (Medium)
Angriffsvektor: Netzwerk
Komplexität: Niedrig
Patch-Status: Nicht verfĂĽgbar
Risiko: Unbefugter Authentifizierungsbypass mit potenzieller Datenzugriffsermöglichung