Red Hat и проектът Keycloak пуснаха корекции за сигурност за отстраняване на критична уязвимост в сървъра с отворен код за управление на идентичността и достъпа. Тя би могла да позволи на неавтентифициран отдалечен атакуващ да поеме контрол над произволен потребителски акаунт чрез принудително нулиране на паролата.
Уязвимостта, на която е присвоен идентификаторът CVE-2026-18963, е оценена с 9.1 по системата за оценка CVSS от Red Hat, действаща като орган за номериране на CVE (CNA) за този дефект. Класифицирана е като слаб механизъм за възстановяване на забравена парола (CWE-640).
На потребителите на оригиналния Keycloak се препоръчва да обновят софтуера си до версия 26.7.2, пусната на 19 август 2026 г., докато клиентите, използващи Red Hat build of Keycloak (RHBK), трябва да инсталират корекциите за сигурност, предоставени за версии 26.4.15 и 26.6.6.
Няма доказателства уязвимостта да е била експлоатирана и към 24 август 2026 г. не е открит потвърден публичен код за експлоатация (exploit).
В своето известие за CVE от Red Hat посочват, че основната причина е „неправилно валидиране на състоянието в рамките на потока за автентификация при нулиране на идентификационни данни“ – последователността, която Keycloak изпълнява, когато потребител поиска възстановяване на парола. Компанията определя сериозността като „Критична“, тъй като неавтентифициран отдалечен атакуващ може да експлоатира уязвимостта без каквото и да е взаимодействие с потребителя.
Дефектът се състои в начина на управление на състоянието на потока според доклада за грешка на Red Hat. Атакуващият изпраща специално изготвена заявка към крайната точка за нулиране на идентификационни данни (reset-credentials). След това сесията за автентификация преминава директно към фазата на актуализиране на паролата. Токенът за действие (action token), който Keycloak обикновено изпраща по имейл, изобщо не се изисква.
Успешното експлоатиране води до пълно компрометиране на всеки потребителски акаунт, „включително административни акаунти“, чрез нулиране на паролата им.
Енцо Монжин, изследовател в Escape, описвайки друга уязвимост в контрола на достъпа на Keycloak, разкрита през юли, отбелязва, че атакуващ, който премине границите на сървъра, не спира до Keycloak, а „получава достъп до всичко, което се намира зад него“.
Red Hat издаде четири бюлетина за сигурност на 18 август 2026 г. (RHSA-2026:56519, RHSA-2026:56520, RHSA-2026:56523 и RHSA-2026:56524), обхващащи пакетите на самостоятелния сървър и контейнерните изображения за два потока на RHBK. Коригираните версии са:
- Red Hat build of Keycloak 26.4 е защитен от операторски пакет (operator bundle) 26.4.15-1 и от изображенията rhbk/keycloak-rhel9 и rhbk/keycloak-rhel9-operator 26.4-23
- Red Hat build of Keycloak 26.6 е защитен от операторски пакет 26.6.6-1 и от контейнерите keycloak-rhel9 и operator 26.6-12
- Оригиналният Keycloak (upstream) е коригиран във версия 26.7.2
За внедрявания, които не могат да бъдат обновени веднага, Red Hat публикува временно решение – изключване на функционалността „Забравена парола“ (Forgot password) във всички домейни (realms). В администраторската конзола на RHBK тази настройка се намира под Realm settings, след това Login и Forgot password. От Red Hat посочват, че настройката трябва да се приложи за всеки домейн и че клиентите трябва да преминат към коригирана версия възможно най-скоро.
CVE-2026-18963 е един от осемте CVE идентификатора, посочени като коригирани в бележките към версията Keycloak 26.7.2. Същата версия адресира и CVE-2026-15571 – предвидим хеш за свързване на акаунти, който позволява поемане на контрол над акаунт чрез зловреден OpenID Connect (OIDC) клиент.
Две седмици по-рано, на 5 август 2026 г., Keycloak 26.7.1 предостави корекции за дванадесет CVE, включително логин през SAML доставчик на идентичност, който заобикаляше ограничение за връзка, и политика по подразбиране за динамична регистрация на клиенти, позволяваща подправяне на роли.
Отделно Univention обяви в публикация на 20 август, че „Nubus не е засегнат от този проблем“, тъй като функцията за забравена парола не е активирана в техните внедрявания на Keycloak. Red Hat благодари на Джеймс Паремейн за докладването на уязвимостта.