VMTech
Обсудить проект

Red Hat закрыла критическую уязвимость сброса пароля в Keycloak

Red Hat закрыла критическую уязвимость сброса пароля в Keycloak

Red Hat и проект Keycloak выпустили исправления критической уязвимости CVE-2026-18963 в сервере управления идентификацией и доступом Keycloak. Red Hat оценила проблему в 9,1 балла по CVSS: удалённый атакующий без аутентификации мог добиться сброса пароля любой учётной записи, в том числе административной.

Для upstream-версии исправление вошло в Keycloak 26.7.2, выпущенный 19 августа 2026 года. Клиентам Red Hat build of Keycloak (RHBK) необходимо установить обновления для веток 26.4.15 и 26.6.6. Red Hat выпустила связанные бюллетени безопасности 18 августа, охватив серверные пакеты и контейнерные образы RHBK.

Как работала атака

Проблема классифицирована как CWE-640 — слабый механизм восстановления забытого пароля. Её причиной стала некорректная проверка состояния в потоке reset-credentials, который Keycloak запускает при запросе восстановления доступа.

Злоумышленнику было достаточно отправить специально сформированный запрос к конечной точке reset-credentials. После этого аутентификационная сессия могла перейти напрямую к этапу обновления пароля. Токен действия, который в штатном сценарии отправляется пользователю по электронной почте, не требовался.

При успешной атаке атакующий получал полный контроль над выбранной учётной записью через смену её пароля. В бюллетене Red Hat отдельно указано, что риск распространяется и на административные аккаунты. В опубликованных материалах не уточняется, затронуты ли все realm с включённым восстановлением пароля либо только отдельные конфигурации потока.

Какие версии обновить

В upstream Keycloak уязвимость исправлена в версии 26.7.2. Для RHBK 26.4 безопасными названы operator bundle 26.4.15-1 и образы rhbk/keycloak-rhel9 и rhbk/keycloak-rhel9-operator начиная с 26.4-23.

Для RHBK 26.6 исправление доступно начиная с operator bundle 26.6.6-1, а также в контейнерах keycloak-rhel9 и operator версии 26.6-12. CVE-2026-18963 вошла в число восьми CVE, закрытых в релизе Keycloak 26.7.2.

Временная мера защиты

Если установить обновление немедленно невозможно, Red Hat рекомендует временно отключить функцию Forgot password во всех realm. В административной консоли RHBK параметр расположен в разделе Realm settings, затем Login и Forgot password. Настройку требуется применить к каждому realm отдельно.

По состоянию на 24 августа 2026 года данных об эксплуатации CVE-2026-18963 не было, как и подтверждённого публичного эксплойта. Для бизнеса приоритетом остаются инвентаризация экземпляров Keycloak и RHBK, проверка версий и плановое обновление; временное отключение восстановления пароля следует рассматривать только до установки исправления.

#keycloak#identitysecurity#vulnerability#accesscontrol
Открытая аналитика
На сайте 0 просмотров
мин чтения 3 24.08.2026
Instagram

Red Hat закрыла критическую уязвимость сброса пароля в Keycloak

Открыть публикацию в Instagram ↗