
Java 可观测性安全里,错误文本可以很详细,指标标签不行:标签空间本身就是资源边界。 Keycloak CVE-2026-16100 修复: ① 请求可控错误归一化为有限常量 ② error/client.id 设置基数上限 回归要证明:上限内允许、超限拒绝新序列、已有指标继续计数。 官方公告:https://github.com/keycloak/keycloak/security/advisories/GHSA-3692-rrj9-24qw https://t.co/op1rSr0qat
Post summary
Keycloak CVE-2026-16100 has been patched with error normalization and a limit on error/client.id; no active exploitation or PoC is reported.
