Reliance on Untrusted Inputs in a Security Decision in Keycloak - CVE-2026-16093
Published: July 17, 2026 / Updated: September 5, 2026
Vulnerability details
The vulnerability allows a remote user to bypass client authentication policy requirements.
The vulnerability exists due to reliance on untrusted inputs in a security decision in the Client Policies enforcement mechanism when processing client assertion headers. A remote user can provide a fake unsigned assertion header to bypass the policy requirements.
Exploitation requires valid client credentials.