
必修漏洞是指影响范围广、危害程度高、技术细节已公开或存在在野利用的安全漏洞。此类漏洞被攻击者利用后,可能导致业务系统中断、核心数据泄露、服务器被远程控制、内部网络被横向渗透等严重后果,造成经济损失和声誉损害。
腾讯云安全研究团队综合评估“漏洞危害程度、影响范围、技术细节披露情况、安全社区关注度、在野利用情况”等因素,筛选出需优先修复的安全漏洞,定期发布企业必修安全漏洞清单。
本清单旨在为企业安全运维人员提供漏洞修复优先级参考,助力企业提升安全防护能力、降低安全风险。
注:本清单为腾讯云安全基于专业评估提供的技术参考,企业应根据自身业务特点、系统架构、安全等级等实际情况,制定相应的漏洞修复计划。
以下是2026年8月份必修安全漏洞清单:
一、 Microsoft SharePoint Server 反序列化远程代码执行漏洞(CVE-2026-50522)
二、 Microsoft SharePoint Server 远程代码执行漏洞(CVE-2026-63520)
三、 Gitea 远程代码执行漏洞(CVE-2026-60004)
四、 IBM Langflow 远程代码执行漏洞(CVE-2026-9198)
五、 Redis 远程代码执行漏洞(TVD-2026-54305)
六、 GitLab GraphQL 权限绕过漏洞(CVE-2026-19478)
七、 Apache Log4j2 反序列化远程代码执行漏洞(TVD-2026-57233)
八、 TongWeb 反序列化远程代码执行漏洞(CVE-2026-51368)
九、 DeepSeek Harness 远程代码执行漏洞(TVD-2026-55771)
十、 Keycloak 账户接管漏洞(CVE-2026-18963)
漏洞介绍及修复建议详见后文
一、Microsoft SharePoint Server 反序列化远程代码执行漏洞
概述:
腾讯云安全近期监测到关于Microsoft SharePoint Server的风险公告,漏洞编号:TVD-2026-39527(CVE编号:CVE-2026-50522,CNNVD编号:CNNVD-2026-59961144)。成功利用此漏洞的攻击者,可在无需身份验证的情况下通过网络执行任意代码。
Microsoft SharePoint Server是微软推出的企业级协作平台,提供文档管理、内容协作、工作流自动化和企业搜索等核心功能。它基于ASP.NET技术栈构建,与Microsoft 365生态深度集成,支持团队站点、门户站点和知识库等多种协作场景。SharePoint Server通过Web服务接口提供丰富的API能力,是企业内部信息共享和业务协作的重要基础设施,广泛应用于各类规模的组织机构中。
据描述,该漏洞源于Microsoft SharePoint Server在处理请求数据时存在不安全的反序列化缺陷,攻击者可通过向SharePoint服务器发送精心构造的恶意请求,利用不可信数据的反序列化操作在服务器上执行任意代码,从而完全控制目标系统。
漏洞状态:
类别 | 状态 |
|---|---|
安全补丁 | 已公开 |
漏洞细节 | 已公开 |
PoC | 已公开 |
在野利用 | 已发现 |
风险等级:
评定方式 | 等级 |
|---|---|
威胁等级 | 高 |
影响面 | 高 |
攻击者价值 | 高 |
利用难度 | 低 |
漏洞评分 | 9.8 |
影响版本:
Microsoft SharePoint Enterprise Server 2016 < 16.0.5561.1001
Microsoft SharePoint Server 2019 < 16.0.10417.20175
Microsoft SharePoint Server Subscription Edition < 16.0.19725.20434
修复建议:
1.官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。
【备注】建议您在升级前做好数据备份工作,避免出现意外。
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-50522
2.临时缓解方案:
-限制访问权限,仅允许受信任的内部网络或特定 IP 地址访问 SharePoint 服务,禁用不必要的公网暴露
-确保运行SharePoint 服务的账户使用最小权限,避免使用高权限账户运行服务
- 使用 Web 应用防火墙(WAF)监控并拦截针对 SharePoint 的异常请求模式
- 审计 SharePoint 日志,排查异常的用户操作和请求记录
二、Microsoft SharePoint Server 远程代码执行漏洞
概述:
腾讯云安全近期监测到关于Microsoft SharePoint Server的风险公告,漏洞编号:TVD-2026-49570(CVE编号:CVE-2026-63520,CNNVD编号:CNNVD-2026-33827364)。成功利用此漏洞的攻击者,最终可远程执行任意代码。
据描述,该漏洞源于Microsoft Office SharePoint在处理用户输入时存在输入验证不当缺陷,未经授权的攻击者可通过向SharePoint服务器发送精心构造的恶意请求,利用输入验证缺陷在服务器上执行任意代码,从而完全控制目标系统。
注:攻击者可结合CVE-2026-55040 身份认证绕过漏洞实现未经身份认证的远程代码执行。
漏洞状态:
类别 | 状态 |
|---|---|
安全补丁 | 已公开 |
漏洞细节 | 已公开 |
PoC | 已公开 |
在野利用 | 未发现 |
风险等级:
评定方式 | 等级 |
|---|---|
威胁等级 | 高 |
影响面 | 高 |
攻击者价值 | 高 |
利用难度 | 中 |
漏洞评分 | 8.1 |
影响版本:
Microsoft SharePoint Enterprise Server 2016 < 16.0.5565.1001
Microsoft SharePoint Server 2019 < 16.0.10417.20198
Microsoft SharePoint Server Subscription Edition < 16.0.19725.20522
修复建议:
1. 官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。
【备注】建议您在升级前做好数据备份工作,避免出现意外。
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-63520
2. 临时缓解方案:
- 限制 SharePoint Server 的网络访问来源,仅允许可信IP 连接。
- 部署 Web 应用防火墙(WAF),监控并拦截异常的 SharePoint 请求模式
- 遵循最小权限原则,限制 SharePoint 应用池账户的系统权限
- 审计 SharePoint 日志,排查可疑的请求记录
三、Gitea 远程代码执行漏洞
概述:
腾讯云安全近期监测到关于Gitea的风险公告,漏洞编号:TVD-2026-45258(CVE编号:CVE-2026-60004,CNNVD编号:CNNVD-2026-21531482)。成功利用此漏洞的攻击者,可通过diffpatch API提交恶意补丁触发代码注入,最终远程执行任意代码。
Gitea是一款开源的轻量级代码托管解决方案,采用Go语言编写,具有安装简便、资源占用低等特点。它提供Git仓库管理、代码审查、Issue跟踪、Wiki文档、CI/CD流水线等核心功能,支持OAuth2认证和WebHook集成。Gitea的diffpatch API允许用户通过编程方式提交代码补丁,实现文件的创建、修改和删除操作,是Gitea实现自动化代码协作的关键接口之一,广泛应用于开发团队的日常代码托管与协作场景。
据描述,该漏洞源于Gitea的diffpatch API在处理用户提交的代码补丁时存在代码注入缺陷。攻击者可通过该API提交恶意构造的补丁内容,利用Git Hook安装机制在服务器上执行任意命令。由于该漏洞无需身份验证即可利用,攻击者可在未授权的情况下实现远程代码执行。
漏洞状态:
类别 | 状态 |
|---|---|
安全补丁 | 已公开 |
漏洞细节 | 已公开 |
PoC | 已公开 |
在野利用 | 已发现 |
风险等级:
评定方式 | 等级 |
|---|---|
威胁等级 | 高 |
影响面 | 高 |
攻击者价值 | 高 |
利用难度 | 低 |
漏洞评分 | 9.8 |
影响版本:
1.17.0 <= Gitea < 1.27.1
修复建议:
1.官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。
【备注】建议您在升级前做好数据备份工作,避免出现意外。
https://blog.gitea.com/release-of-1.27.1/
2. 临时缓解方案:
-在Gitea配置中禁用 diffpatch 端点或限制其访问。
-在不可信环境中关闭公开注册功能,或对新注册用户设置仓库创建限制
-以最小权限原则运行Gitea 服务,限制 Gitea 服务账户的文件系统及网络访问权限
-审计 Gitea 仓库中是否存在异常的 hooks/post-index-change 文件
四、IBM Langflow 远程代码执行漏洞
概述:
腾讯云安全近期监测到关于IBM Langflow的风险公告,漏洞编号:TVD-2026-40959(CVE编号:CVE-2026-9198,CNNVD编号:CNNVD-2026-72038068)。成功利用此漏洞的攻击者,可串联两个未授权API端点实现远程代码执行,最终完全控制目标服务器。
IBM Langflow是一款开源的低代码AI工作流编排平台,允许用户通过拖拽可视化组件快速构建LLM应用、RAG检索增强生成管线和AI Agent工作流。它基于Python和FastAPI框架开发,提供RESTful API接口供外部调用。Langflow支持多种大语言模型集成,是AI应用开发与原型验证的重要工具,在数据科学和AI工程团队中广泛应用于AI工作流的构建与部署。
据描述,该漏洞源于IBM Langflow默认配置中存在两个未授权API端点的组合利用链。攻击者首先调用/api/v1/auto_login端点,该端点在默认部署中无需身份验证即可为任意网络调用者生成SUPERUSER超级用户令牌;随后使用该令牌调用/api/v1/validate/code端点,通过exec()函数执行任意Python代码,从而在无需任何认证凭据的情况下实现远程代码执行。
漏洞状态:
类别 | 状态 |
|---|---|
安全补丁 | 已公开 |
漏洞细节 | 已公开 |
PoC | 已公开 |
在野利用 | 已发现 |
风险等级:
评定方式 | 等级 |
|---|---|
威胁等级 | 高 |
影响面 | 高 |
攻击者价值 | 高 |
利用难度 | 低 |
漏洞评分 | 9.8 |
影响版本:
1.0.0 <= IBM Langflow <= 1.10.0
修复建议:
1. 官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。
【备注】建议您在升级前做好数据备份工作,避免出现意外。
https://github.com/langflow-ai/langflow/releases
2. 临时缓解方案:
- 在网络层(如反向代理或防火墙)限制对 /api/v1/auto_login 和 /api/v1/validate/code 端点的访问来源 IP。
- 在 Langflow 环境变量中设置LANGFLOW_AUTO_LOGIN=false 禁用自动登录功能。
- 审计日志,排查对上述端点的异常请求记录
五、Redis 远程代码执行漏洞
概述:
腾讯云安全近期监测到关于Redis的风险公告,漏洞编号:TVD-2026-54305。成功利用此漏洞的攻击者,最终可远程执行任意代码。
Redis是一个开源的、基于内存的高性能键值对数据库,其核心优势在于将数据存储在内存中,从而实现了微秒级的惊人读写速度。为了应对不同场景,Redis支持字符串、哈希、列表、集合、有序集合等多种灵活的数据结构。同时,它也通过RDB快照和AOF日志等机制保障数据可靠性,并借助主从复制、哨兵和集群模式实现高可用与横向扩展。凭借这些特性,Redis已从最初的缓存加速和会话管理等经典场景,延伸到消息队列、实时排行榜、分布式锁乃至实时分析等广泛领域,成为现代高并发应用架构中不可或缺的核心组件。
据描述,redis中的handleClientsBlockedOnKey() 遍历db->blocking_keys[key] 链表时使用原始迭代器,重执行阻塞客户端命令时可能触发evictClients(),释放链表中的另一客户端及其迭代器下一节点,导致后续迭代访问已释放内存(UAF)。攻击者可利用 jemalloc 1280 字节槽位重分配给伪造 client,借助 updateClientMemoryUsage() 的算术运算实现任意地址读写,最终覆写 commandTableDictType.hashFunction 为 system,在命令表查找时执行任意系统命令。
注:该漏洞是Redis Use After Free漏洞(CVE-2026-23479)修复不完整导致。
漏洞状态:
类别 | 状态 |
|---|---|
安全补丁 | 已公开 |
漏洞细节 | 已公开 |
PoC | 已公开 |
在野利用 | 未发现 |
风险等级:
评定方式 | 等级 |
|---|---|
威胁等级 | 高 |
影响面 | 高 |
攻击者价值 | 高 |
利用难度 | 低 |
漏洞评分 | 8.8 |
影响版本:
7.2.0 <= Redis < 7.2.16
7.4.0 <= Redis < 7.4.11
8.2.0 <= Redis < 8.2.9
8.4.0 <= Redis < 8.4.6
8.6.0 <= Redis < 8.6.6
8.8.0 <= Redis < 8.8.2
8.10.0 <= Redis < 8.10.1
修复建议:
1. 官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。
【备注】建议您在升级前做好数据备份工作,避免出现意外。
https://github.com/redis/redis/releases
2. 临时缓解方案:
- 为 Redis 服务启用强密码认证(requirepass),并限制访问来源 IP
- 限制高风险命令(如 CONFIG SET、EVAL 等)的访问权限,或通过 rename-command 重命名
- 避免将Redis 服务直接暴露于公网,仅允许可信业务节点访问
六、GitLab GraphQL 权限绕过漏洞
概述:
腾讯云安全近期监测到关于GitLab的风险公告,漏洞编号:TVD-2026-52806 (CVE编号:CVE-2026-19478,CNNVD编号:CNNVD-2026-64418321)。成功利用此漏洞的攻击者,可在无需身份验证的情况下远程修改或删除公开项目及用户数据。
GitLab是一款开源的DevOps一体化平台,提供Git代码仓库管理、CI/CD流水线、Issue跟踪、代码审查和Wiki等功能。它同时提供社区版(CE)和企业版(EE),支持自托管和SaaS两种部署模式。GitLab的GraphQL API是其核心API接口之一,允许客户端以声明式查询语言精确获取和修改服务端数据,是实现自动化集成和第三方应用开发的重要通道,被开发团队广泛应用于软件研发生命周期管理。
据描述,该漏洞源于GitLab GraphQL API在处理特定GraphQL指令(directive)时存在权限校验缺陷。在特定条件下,未经身份验证的攻击者可利用GraphQL指令绕过访问控制机制,对公开项目及用户数据执行未授权的修改或删除操作,造成数据完整性破坏和业务数据丢失。
漏洞状态:
类别 | 状态 |
|---|---|
安全补丁 | 已公开 |
漏洞细节 | 已公开 |
PoC | 已公开 |
在野利用 | 未发现 |
风险等级:
评定方式 | 等级 |
|---|---|
威胁等级 | 高 |
影响面 | 高 |
攻击者价值 | 高 |
利用难度 | 低 |
漏洞评分 | 9.4 |
影响版本:
18.2 <= GitLab CE/EE < 18.11.11
19.0 <= GitLab CE/EE < 19.0.8
19.1 <= GitLab CE/EE < 19.1.6
19.2 <= GitLab CE/EE < 19.2.4
修复建议:
1. 官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。
【备注】建议您在升级前做好数据备份工作,避免出现意外。
https://docs.gitlab.com/releases/patches/patch-release-gitlab-19-2-4-released/
2. 临时缓解方案:
- 在网络层面对 /api/graphql 端点实施访问控制,仅允许可信IP 访问
- 如业务允许,可考虑临时禁用 @gl_introduced 版本过滤功能
- 审计 GitLab 日志,排查对 GraphQL API 的异常查询请求
七、Apache Log4j2 反序列化远程代码执行漏洞
概述:
腾讯云安全近期监测到关于Apache Log4j2的风险公告,漏洞编号:TVD-2026-57233。成功利用此漏洞的攻击者,最终可远程执行任意代码。
Log4j2 是 Apache 旗下的Java日志框架,也是 Log4j 的全面升级版本。它通过异步日志和无锁设计大幅提升了吞吐量,并显著降低了延迟,同时修复了经典 Log4j 1.x 中的诸多缺陷。该框架支持灵活的配置方式(XML、JSON、YAML 等),具备强大的插件体系,可轻松扩展自定义 Appender、Filter 和Layout,并原生支持 SLF4J 和 Commons Logging 等 API。凭借高扩展性和活跃的社区维护,Log4j2已成为企业级 Java 应用中广泛采用的日志实现之一。
据描述,在 Apache Log4j2 中,FilteredObjectInputStream 默认允许反序列化java.rmi.MarshalledObject,但后者在 get() 方法内部会使用未经过滤的ObjectInputStream 处理其载荷,而 FilteredObjectInputStream.resolveClass() 无法过滤嵌套载荷。Log4jLogEvent.LogEventProxy的readResolve() 会调用marshalledMessage.get() 还原消息,攻击者可借此注入非Message 类型的恶意载荷,触发任意反序列化 gadget 链,从而远程执行代码。
漏洞状态:
类别 | 状态 |
|---|---|
安全补丁 | 已公开 |
漏洞细节 | 已公开 |
PoC | 已公开 |
在野利用 | 未发现 |
风险等级:
评定方式 | 等级 |
|---|---|
威胁等级 | 高 |
影响面 | 高 |
攻击者价值 | 高 |
利用难度 | 低 |
漏洞评分 | 8.1 |
影响版本:
2.8.0 <= Apache Log4j2 (log4j-core) <= 2.26.1
2.11.0 <= Apache Log4j2 (log4j-api) <= 2.26.1
修复建议:
1. 官方暂未发布漏洞补丁及修复版本,请评估业务是否受影响后,及时关注官方针对该漏洞的修复:
https://github.com/apache/logging-log4j2/
2. 临时缓解方案:
- 设置 JVM 全局序列化过滤器以阻断java.rmi.MarshalledObject:-Djdk.serialFilter='!java.rmi.MarshalledObject'
- 如无法升级,可考虑禁用基于 FilteredObjectInputStream 的网络日志接收器;
- 限制网络日志接收器的访问来源,仅允许可信 IP 连接
- 审计应用 classpath,移除不必要的反序列化 gadget 库(如 Commons Collections 等)
八、TongWeb 反序列化远程代码执行漏洞
概述:
腾讯云安全近期监测到关于TongWeb的风险公告,漏洞编号:TVD-2026-56848 (CVE编号:CVE-2026-51368,CNNVD编号:CNNVD-2026-58899073)。成功利用此漏洞的攻击者,可通过构造恶意请求在目标服务器上执行任意代码。
TongWeb(东方通中间件)是北京东方通科技股份有限公司开发的Java应用服务器软件,提供Web应用部署、EJB容器、JMS消息服务和Web Services等企业级功能。作为国产中间件代表产品,TongWeb兼容Java EE规范,支持Spring框架集成,广泛应用于政府、金融等行业的业务系统中。其管理控制台提供应用部署、配置管理和监控等运维功能,是系统管理员管理应用服务的核心入口。
据描述,该漏洞源于TongWeb中Spring HttpInvokerServiceExporter组件的反序列化安全缺陷。管理端口默认将console与heimdall的/service端点暴露给Spring HTTP调用器,攻击者可向console/heimdall端点发送精心构造的恶意序列化请求,利用不安全的反序列化操作在服务器上执行任意代码,从而完全控制目标系统。
漏洞状态:
类别 | 状态 |
|---|---|
安全补丁 | 已公开 |
漏洞细节 | 已公开 |
PoC | 已公开 |
在野利用 | 未发现 |
风险等级:
评定方式 | 等级 |
|---|---|
威胁等级 | 高 |
影响面 | 高 |
攻击者价值 | 高 |
利用难度 | 低 |
漏洞评分 | 9.8 |
影响版本:
TongWeb 7.0
修复建议:
1. 官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。
【备注】建议您在升级前做好数据备份工作,避免出现意外。
http://www.tongtech.com/
2. 临时缓解方案:
- 限制管理端口(默认 9060)的网络访问范围,仅允许可信 IP 连接。
- 修改 applications/console/WEB-INF/web.xml 中的安全约束,将 /service 端点移出 none-realm-resources,添加认证要求
- 如业务不需要远程调用功能,禁用或移除 HttpInvokerServiceExporter 相关配置
- 部署 WAF 或 API 网关,对 /console/service 和 /heimdall/service 端点实施访问控制
九、DeepSeek Harness 远程代码执行漏洞
概述:
腾讯云安全近期监测到关于DeepSeek Harness的风险公告,漏洞编号:TVD-2026-55771。成功利用此漏洞的攻击者,最终可远程执行任意代码。
DeepSeek Harness(简称DSH)是DeepSeek发布的一款开源AI智能体框架,官方将其定义为“Model + Harness = Agent”公式中的关键一环。它并非一个固定的编码助手,而是一套可自由组装、高度灵活的“智能体运行时底座”。其核心理念是“一切皆插件”:从模型适配器、工具调用、会话日志,到智能体循环(Agent Loop)、乃至整个用户界面,所有能力均由插件组合而成,均可被自由替换或扩展。
在 DeepSeek Harness (dsh) 暴露的Web实例中,由于系统对请求的 Host 头部验证不足,攻击者可通过伪造 Host 头部解锁 dsh 的特权 RPC 方法。攻击者可以利用该缺陷,将目标的 LLM 提供商URL重定向至自身控制的虚假模型服务器,并通过构造确定性的工具调用,驱动dsh agent 的bash工具执行任意系统命令,从而实现远程代码执行。
漏洞状态:
类别 | 状态 |
|---|---|
安全补丁 | 已公开 |
漏洞细节 | 已公开 |
PoC | 已公开 |
在野利用 | 未发现 |
风险等级:
评定方式 | 等级 |
|---|---|
威胁等级 | 高危 |
影响面 | 高 |
攻击者价值 | 高 |
利用难度 | 低 |
漏洞评分 | 9.8 |
影响版本:
Harness *
修复建议:
1. 官方暂未发布漏洞补丁及修复版本,请评估业务是否受影响后,及时关注官方针对该漏洞的修复:
https://github.com/deepseek-ai/deepseek-harness
2. 临时缓解方案:
- 在网络层面限制对 dsh Web 实例的访问来源,仅允许可信 IP 连接
- 部署 Web 应用防火墙 (WAF) 对Host 头部进行校验,阻断异常的 Host 头部请求
- 审计 dsh 访问日志,排查异常的 RPC 方法调用和 LLM 提供商重定向记录
- 如非业务必须,可考虑暂时关闭 dsh Web 服务
十、Keycloak 账户接管漏洞
概述:
腾讯云安全近期监测到关于Keycloak的风险公告,漏洞编号:TVD-2026-53239 (CVE编号:CVE-2026-18963,CNNVD编号:CNNVD-2026-65323308)。成功利用此漏洞的攻击者,可在无需身份验证的情况下绕过邮箱验证步骤,直接重置任意已知用户名的密码,最终实现账户接管。
Keycloak是Red Hat开源的身份和访问管理(IAM)系统,提供单点登录(SSO)、OAuth 2.0/OpenID Connect协议支持、用户联合和身份代理等功能。它作为Red Hat Build of Keycloak的核心引擎,广泛应用于企业级应用的身份认证与授权管理。Keycloak的reset-credentials密码重置流程允许用户通过邮箱验证链接重置密码,是账户安全恢复的关键机制,被大量企业用于统一身份认证与权限管理。
据描述,该漏洞源于Keycloak的keycloak-services组件中reset-credentials密码重置流程存在认证状态管理缺陷。攻击者可通过tryAnotherWay参数污染全局认证状态,在密码重置流程中绕过邮箱验证步骤,直接访问密码更新接口,在无需点击邮件中验证链接的情况下为任意已知用户名设置新密码,从而完全接管目标账户。
漏洞状态:
类别 | 状态 |
|---|---|
安全补丁 | 已公开 |
漏洞细节 | 已公开 |
PoC | 已公开 |
在野利用 | 未发现 |
风险等级:
评定方式 | 等级 |
|---|---|
威胁等级 | 高 |
影响面 | 高 |
攻击者价值 | 高 |
利用难度 | 低 |
漏洞评分 | 9.1 |
影响版本:
26.0.0 <= Keycloak <= 26.0.17
26.1.0 <= Keycloak <= 26.1.5
26.2.0 <= Keycloak <= 26.2.16
26.3.0 <= Keycloak <= 26.3.5
26.4.0 <= Keycloak <= 26.4.14
26.5.0 <= Keycloak <= 26.5.7
26.6.0 <= Keycloak <= 26.6.5
26.7.0 <= Keycloak <= 26.7.1
修复建议:
1. 官方已发布漏洞补丁及修复版本,请评估业务是否受影响后,酌情升级至安全版本。
【备注】建议您在升级前做好数据备份工作,避免出现意外。
https://github.com/keycloak/keycloak/releases/tag/26.7.2
2.临时缓解方案:
- 在 Keycloak 管理控制台中禁用“忘记密码”功能(Authentication →Reset Credentials → Disable)
- 考虑在重置凭证流程中添加额外的验证步骤(如 OTP 或 WebAuthn)以增加防御深度
*以上漏洞评分为腾讯云安全研究人员根据漏洞情况作出,仅供参考,具体漏洞细节请以原厂商或是相关漏洞平台公示为准。
-END-
——关注云鼎实验室,获取更多安全情报——