Red Hat закрыла критическую уязвимость сброса пароля в Keycloak

Red Hat и проект Keycloak выпустили исправления критической уязвимости CVE-2026-18963 в сервере управления идентификацией и доступом Keycloak. Red Hat оценила проблему в 9,1 балла по CVSS: удалённый атакующий без аутентификации мог добиться сброса пароля любой учётной записи, в том числе административной.
Для upstream-версии исправление вошло в Keycloak 26.7.2, выпущенный 19 августа 2026 года. Клиентам Red Hat build of Keycloak (RHBK) необходимо установить обновления для веток 26.4.15 и 26.6.6. Red Hat выпустила связанные бюллетени безопасности 18 августа, охватив серверные пакеты и контейнерные образы RHBK.
Как работала атака
Проблема классифицирована как CWE-640 — слабый механизм восстановления забытого пароля. Её причиной стала некорректная проверка состояния в потоке reset-credentials, который Keycloak запускает при запросе восстановления доступа.
Злоумышленнику было достаточно отправить специально сформированный запрос к конечной точке reset-credentials. После этого аутентификационная сессия могла перейти напрямую к этапу обновления пароля. Токен действия, который в штатном сценарии отправляется пользователю по электронной почте, не требовался.
При успешной атаке атакующий получал полный контроль над выбранной учётной записью через смену её пароля. В бюллетене Red Hat отдельно указано, что риск распространяется и на административные аккаунты. В опубликованных материалах не уточняется, затронуты ли все realm с включённым восстановлением пароля либо только отдельные конфигурации потока.
Какие версии обновить
В upstream Keycloak уязвимость исправлена в версии 26.7.2. Для RHBK 26.4 безопасными названы operator bundle 26.4.15-1 и образы rhbk/keycloak-rhel9 и rhbk/keycloak-rhel9-operator начиная с 26.4-23.
Для RHBK 26.6 исправление доступно начиная с operator bundle 26.6.6-1, а также в контейнерах keycloak-rhel9 и operator версии 26.6-12. CVE-2026-18963 вошла в число восьми CVE, закрытых в релизе Keycloak 26.7.2.
Временная мера защиты
Если установить обновление немедленно невозможно, Red Hat рекомендует временно отключить функцию Forgot password во всех realm. В административной консоли RHBK параметр расположен в разделе Realm settings, затем Login и Forgot password. Настройку требуется применить к каждому realm отдельно.
По состоянию на 24 августа 2026 года данных об эксплуатации CVE-2026-18963 не было, как и подтверждённого публичного эксплойта. Для бизнеса приоритетом остаются инвентаризация экземпляров Keycloak и RHBK, проверка версий и плановое обновление; временное отключение восстановления пароля следует рассматривать только до установки исправления.
CVE-2026-18963: краткий план действий для администратора
При проверке CVE-2026-18963 сначала определите, используется ли upstream Keycloak или Red Hat build of Keycloak, затем сопоставьте установленную ветку с исправленной версией. До обновления функцию восстановления пароля можно временно отключить во всех realm.
Как определить требуемое обновление
Версии исправлений различаются для upstream Keycloak и RHBK. Проверьте фактически запущенную версию сервера, operator bundle и контейнерного образа, а не только номер версии в конфигурации развёртывания.
- Для upstream Keycloak исправление включено в версию 26.7.2.
- Для RHBK 26.4 требуется operator bundle 26.4.15-1 или новее.
- Образы RHBK ветки 26.4 должны быть версии 26.4-23 или новее.
- Для RHBK 26.6 требуется operator bundle 26.6.6-1 или новее.
- Контейнеры RHBK ветки 26.6 должны быть версии 26.6-12 или новее.
Что делать, если обновление пока невозможно
Временная мера — отключить Forgot password в разделе Realm settings → Login. Настройку необходимо проверить отдельно для каждого realm и вернуть только после установки исправления и проверки развёртывания.
- Составьте перечень всех экземпляров Keycloak и RHBK.
- Проверьте настройку Forgot password в каждом realm.
- Ограничьте период действия временной меры сроком до обновления.
- После обновления проверьте вход и штатный сценарий восстановления доступа.
Что проверить после установки исправления
Убедитесь, что обновлённая версия действительно запущена во всех средах и репликах. Затем проверьте журналы событий, связанные со сбросом паролей и административными учётными записями. По состоянию на 24 августа 2026 года подтверждённых данных об эксплуатации уязвимости и публичного эксплойта не было.
- Сверьте версию каждого работающего экземпляра.
- Проверьте завершение обновления operator и контейнерных образов.
- Просмотрите события необычных запросов на восстановление пароля.
- Уделите отдельное внимание изменениям административных аккаунтов.
Частые вопросы
Что такое CVE-2026-18963?
Это критическая уязвимость в механизме reset-credentials Keycloak. Специально сформированный запрос мог позволить удалённому атакующему без аутентификации перейти к смене пароля выбранной учётной записи.
Какая версия Keycloak исправляет CVE-2026-18963?
Для upstream Keycloak исправление включено в 26.7.2. Для Red Hat build of Keycloak номера исправленных operator bundle и контейнерных образов зависят от ветки 26.4 или 26.6.
Достаточно ли временно отключить Forgot password?
Нет. Это временная мера, если обновление нельзя установить сразу. Приоритетом остаётся переход на исправленную версию, после чего нужно проверить развёртывание и работу восстановления доступа.
Нужно ли менять настройку в каждом realm?
Да. Временное отключение Forgot password необходимо применить отдельно ко всем realm, где эта функция включена.

