Krytyczna luka w Keycloak pozwala atakującym bez uwierzytelnienia na przejęcie kont

Krytyczna luka CVE-2026-18963 w Keycloak pozwala na przejęcie kont użytkowników bez uwierzytelnienia. Red Hat i projekt Keycloak wydali poprawki.

Zidentyfikowano krytyczną lukę bezpieczeństwa w serwerze zarządzania tożsamością i dostępem Keycloak, oznaczoną jako CVE-2026-18963, która umożliwia zdalnym atakującym bez uwierzytelnienia przejęcie dowolnego konta użytkownika poprzez wymuszenie resetu hasła. Problem wynika z wadliwego mechanizmu odzyskiwania zapomnianego hasła, który nie wymaga potwierdzenia przez token wysyłany e-mailem, co pozwala na natychmiastową zmianę hasła i pełne przejęcie konta, w tym administracyjnych. Zarówno użytkownicy wersji upstream, jak i klienci Red Hat zostali poinformowani o konieczności aktualizacji do odpowiednich wersji łatek, a jako tymczasowe rozwiązanie zaleca się wyłączenie funkcji “Zapomniałem hasła”.

Źródło: The Hackers News
Kategoria: Cyberbezpieczeństwo
Ważność: ⭐⭐⭐⭐⭐⭐⭐⭐⭐ (9/10)