Red Hat закрыла критическую уязвимость сброса пароля в Keycloak

Red Hat и проект Keycloak выпустили исправления критической уязвимости CVE-2026-18963 в сервере управления идентификацией и доступом Keycloak. Red Hat оценила проблему в 9,1 балла по CVSS: удалённый атакующий без аутентификации мог добиться сброса пароля любой учётной записи, в том числе административной.
Для upstream-версии исправление вошло в Keycloak 26.7.2, выпущенный 19 августа 2026 года. Клиентам Red Hat build of Keycloak (RHBK) необходимо установить обновления для веток 26.4.15 и 26.6.6. Red Hat выпустила связанные бюллетени безопасности 18 августа, охватив серверные пакеты и контейнерные образы RHBK.
Как работала атака
Проблема классифицирована как CWE-640 — слабый механизм восстановления забытого пароля. Её причиной стала некорректная проверка состояния в потоке reset-credentials, который Keycloak запускает при запросе восстановления доступа.
Злоумышленнику было достаточно отправить специально сформированный запрос к конечной точке reset-credentials. После этого аутентификационная сессия могла перейти напрямую к этапу обновления пароля. Токен действия, который в штатном сценарии отправляется пользователю по электронной почте, не требовался.
При успешной атаке атакующий получал полный контроль над выбранной учётной записью через смену её пароля. В бюллетене Red Hat отдельно указано, что риск распространяется и на административные аккаунты. В опубликованных материалах не уточняется, затронуты ли все realm с включённым восстановлением пароля либо только отдельные конфигурации потока.
Какие версии обновить
В upstream Keycloak уязвимость исправлена в версии 26.7.2. Для RHBK 26.4 безопасными названы operator bundle 26.4.15-1 и образы rhbk/keycloak-rhel9 и rhbk/keycloak-rhel9-operator начиная с 26.4-23.
Для RHBK 26.6 исправление доступно начиная с operator bundle 26.6.6-1, а также в контейнерах keycloak-rhel9 и operator версии 26.6-12. CVE-2026-18963 вошла в число восьми CVE, закрытых в релизе Keycloak 26.7.2.
Временная мера защиты
Если установить обновление немедленно невозможно, Red Hat рекомендует временно отключить функцию Forgot password во всех realm. В административной консоли RHBK параметр расположен в разделе Realm settings, затем Login и Forgot password. Настройку требуется применить к каждому realm отдельно.
По состоянию на 24 августа 2026 года данных об эксплуатации CVE-2026-18963 не было, как и подтверждённого публичного эксплойта. Для бизнеса приоритетом остаются инвентаризация экземпляров Keycloak и RHBK, проверка версий и плановое обновление; временное отключение восстановления пароля следует рассматривать только до установки исправления.

