1.7. 26.0.10 的更新


此发行版本包含几个 已解决的问题、CVE 修复以及发送重置电子邮件的更改。

1.7.1. CVE 修复

  • CVE-2025-0604 Authentication Bypass Due to Missing LDAP Bind After Password Reset in Keycloak
  • CVE-2025-1391 Keycloak 可能允许用户错误地将机构分配给用户

1.7.2. 更改发送重置电子邮件

在以前的版本中,如果使用相同的身份验证会话(相同身份验证会话),重置凭证流(忘记密码 功能)在重置凭据后保持登录。对于联邦用户供应商,此行为可能是安全问题。试想一下,一个提供程序实施可以检测 已启用 的用户,执行一次成功的密码更改,但以某种方式验证用户密码失败。在这种情况下,重置凭证流允许用户在不允许使用正常浏览器流登录密码后登录。这种情境是不常见的情况,但默认应该避免它。

在当前发行版本中,验证器 reset-credential-email (Send Reset Email)有一个新的配置选项,名为 force-login (在重置后强制登录)有三个可能值:

  • true - 始终强制登录
  • false - 以前在使用同一身份验证会话时使用户登录的行为
  • only-federated - 强制联邦用户再次进行身份验证的默认值,并为存储在 Red Hat build of Keycloak 的内部数据库的用户保留之前的行为

有关更改此选项的详情,请参阅启用忘记密码

返回顶部
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2025 Red Hat