Improper Validation of Consistency within Input in Keycloak - CVE-2026-18209
Published: July 31, 2026 / Updated: September 5, 2026
Vulnerability details
The vulnerability allows a remote attacker to influence session handling or cause account confusion.
The vulnerability exists due to improper validation of consistency within input in the keycloak-services component when processing redirect URLs with wildcard redirect URIs. A remote attacker can inject duplicate security parameters into a login response to influence session handling or cause account confusion.
User interaction is required, and exploitation depends on a client application trusting injected data instead of security information from Keycloak.