В Keycloak закрыли критическую уязвимость сброса пароля

Ошибка CVE-2026-18963 позволяла удалённому неавторизованному атакующему сменить пароль любой учётной записи, включая административную. Для upstream-версии исправление вышло в Keycloak 26.7.2.

В Keycloak закрыли критическую уязвимость сброса пароля

Разработчики Keycloak и Red Hat выпустили исправления для критической уязвимости CVE-2026-18963 в механизме восстановления пароля. По оценке Red Hat, проблема получила 9,1 балла из 10 по шкале CVSS: злоумышленник мог удалённо и без авторизации получить доступ к любой учётной записи, сменив её пароль.

Причина ошибки связана с некорректной проверкой состояния в процессе reset-credentials, который запускается при восстановлении доступа. Специально сформированный запрос к соответствующей конечной точке мог перевести сессию сразу к смене пароля, минуя проверку токена действия, обычно отправляемого пользователю по электронной почте. В результате под угрозой оказывались в том числе административные аккаунты.

Для пользователей upstream Keycloak проблема исправлена в версии 26.7.2, выпущенной 19 августа 2026 года. Клиентам Red Hat build of Keycloak рекомендуется установить обновления для веток 26.4.15 и 26.6.6. Red Hat также выпустила 18 августа четыре бюллетеня безопасности, охватывающие пакеты сервера и контейнерные образы двух веток RHBK.

Если обновление пока невозможно, Red Hat предлагает временно отключить функцию «Forgot password» во всех realm. В консоли администрирования RHBK этот параметр расположен в разделе Realm settings → Login. Меру необходимо применить к каждому realm, после чего всё равно следует перейти на исправленную версию.

На 24 августа нет данных об эксплуатации CVE-2026-18963 в реальных атаках; подтверждённого публичного эксплойта также не обнаружено. Red Hat указала Джеймса Паремейна как человека, сообщившего об уязвимости.