VMTech
Razgovarajmo

Keycloak propust omogućava reset lozinke bez potvrde e-poštom

Keycloak propust omogućava reset lozinke bez potvrde e-poštom

Red Hat i projekat Keycloak objavili su zakrpe za CVE-2026-18963, kritičnu ranjivost ocenjenu sa 9,1 po CVSS-u. Propust može omogućiti neautentifikovanom udaljenom napadaču da promeni lozinku bilo kog korisnika, uključujući administrativne naloge, bez interakcije žrtve.

Za upstream Keycloak preporučena je nadogradnja na verziju 26.7.2, objavljenu 19. avgusta 2026. Korisnici Red Hat build of Keycloak (RHBK) treba da primene dostupna ažuriranja za grane 26.4.15 i 26.6.6.

Kako dolazi do preuzimanja naloga

Problem je klasifikovan kao CWE-640, odnosno slab mehanizam oporavka zaboravljene lozinke. Red Hat navodi da je uzrok nepravilna provera stanja u toku autentifikacije reset-credentials, koji Keycloak koristi kada korisnik zatraži oporavak pristupa.

Napadač može poslati posebno oblikovan zahtev krajnjoj tački za resetovanje pristupnih podataka. Sesija autentifikacije tada prelazi neposredno u fazu izmene lozinke, bez zahtevanja akcionog tokena koji se u uobičajenom toku dostavlja e-poštom. Ishod može biti potpuno preuzimanje ciljanog naloga.

Verzije sa ispravkom i privremena mera

Za RHBK 26.4 problem nije prisutan od operator bundle izdanja 26.4.15-1, odnosno od slika rhbk/keycloak-rhel9 i rhbk/keycloak-rhel9-operator 26.4-23. Za RHBK 26.6 ispravka je dostupna od operator bundle verzije 26.6.6-1 i kontejnera Keycloak i operator 26.6-12.

Red Hat je 18. avgusta izdao četiri bezbednosna obaveštenja: RHSA-2026:56519, RHSA-2026:56520, RHSA-2026:56523 i RHSA-2026:56524. Ona obuhvataju samostalne pakete servera i kontejnerske slike za dva RHBK toka.

Kada nadogradnja ne može da se sprovede odmah, privremena mera je isključivanje funkcije Forgot password u svim realm-ovima. U RHBK administracionoj konzoli podešavanje se nalazi u putanji Realm settings, zatim Login, pa Forgot password. Red Hat naglašava da se promena mora primeniti na svaki realm i da ne zamenjuje prelazak na ispravljenu verziju.

Šta treba proveriti u okruženju

Do 24. avgusta 2026. nema dokaza o zloupotrebi propusta niti javno potvrđenog eksploata. Objavljeni podaci takođe ne utvrđuju da li su izloženi svi realm-ovi sa uključenim oporavkom lozinke ili samo određene konfiguracije toka resetovanja.

Keycloak 26.7.2 rešava ukupno osam CVE oznaka, među kojima je i CVE-2026-15571 povezan sa predvidivim hešom za povezivanje naloga kroz zlonamernog OpenID Connect klijenta. Za poslovanje je razumno odmah evidentirati sve Keycloak i RHBK instance, proveriti njihove verzije i status funkcije oporavka lozinke, pa ažuriranje tretirati kao prioritet upravljanja identitetima.

#keycloak#identitysecurity#vulnerability#accesscontrol
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 24.08.2026
Instagram

Keycloak propust omogućava reset lozinke bez potvrde e-poštom

Otvorite objavu na Instagramu ↗