PT-2026-77216 · Red Hat · Keycloak

CVE-2026-18963

·

Publicado

2026-08-18

·

Atualizado

2026-09-11

CVSS v2.0

9.4

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Keycloak versões anteriores a 26.7.2 Red Hat Build of Keycloak versões 26.4.x anteriores a 26.4.15 Red Hat Build of Keycloak versões 26.6.x anteriores a 26.6.6
Description Uma falha existe no fluxo reset-credentials do componente keycloak-services devido à validação inadequada do estado e validação insuficiente do estado de recuperação de senha e do identificador de usuário do token de ação. Isso permite que um invasor remoto não autenticado ignore a etapa de verificação de e-mail enviando uma solicitação manipulada para o endpoint reset-credentials. Especificamente, a função ResetCredentialEmail.action() não verifica o token ou o identificador do usuário, permitindo que o invasor force o processo de redefinição de senha e defina novas credenciais para qualquer conta, incluindo contas administrativas, sem exigir que a vítima clique no link de verificação. A exploração real deste problema foi confirmada.
Recommendations Atualize o Keycloak para a versão 26.7.2 ou posterior. Atualize o Red Hat Build of Keycloak para a versão 26.4.15 ou 26.6.6 ou posterior. Como mitigação temporária, desative o recurso Forgot password em todos os realms navegando em Realm Settings → Login → Forgot password → Off. Restrinja o acesso externo ao endpoint reset-credentials usando um proxy reverso, WAF ou outras políticas de controle de acesso.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-12649
BIT-KEYCLOAK-2026-18963
CVE-2026-18963
GHSA-4GV3-MC9P-5WQC

Produtos afetados

Keycloak