PT-2026-77216 · Red Hat · Keycloak
CVE-2026-18963
·
Publicado
2026-08-18
·
Atualizado
2026-09-11
CVSS v2.0
9.4
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Keycloak versões anteriores a 26.7.2
Red Hat Build of Keycloak versões 26.4.x anteriores a 26.4.15
Red Hat Build of Keycloak versões 26.6.x anteriores a 26.6.6
Description
Uma falha existe no fluxo
reset-credentials do componente keycloak-services devido à validação inadequada do estado e validação insuficiente do estado de recuperação de senha e do identificador de usuário do token de ação. Isso permite que um invasor remoto não autenticado ignore a etapa de verificação de e-mail enviando uma solicitação manipulada para o endpoint reset-credentials. Especificamente, a função ResetCredentialEmail.action() não verifica o token ou o identificador do usuário, permitindo que o invasor force o processo de redefinição de senha e defina novas credenciais para qualquer conta, incluindo contas administrativas, sem exigir que a vítima clique no link de verificação. A exploração real deste problema foi confirmada.Recommendations
Atualize o Keycloak para a versão 26.7.2 ou posterior.
Atualize o Red Hat Build of Keycloak para a versão 26.4.15 ou 26.6.6 ou posterior.
Como mitigação temporária, desative o recurso Forgot password em todos os realms navegando em Realm Settings → Login → Forgot password → Off.
Restrinja o acesso externo ao endpoint
reset-credentials usando um proxy reverso, WAF ou outras políticas de controle de acesso.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Keycloak