Критическая уязвимость в Keycloak позволяет угнать любую учётную запись через сброс пароля

· Безопасность
Red Hat и проект Keycloak выпустили патчи для критической бреши CVE-2026-18963 (CVSS 9.1): неаутентифицированный злоумышленник может захватить любой аккаунт, включая административный, вынудив систему сбросить пароль.

cover.svg

Red Hat и разработчики Keycloak устранили критическую уязвимость в популярном сервере управления идентификацией и доступом с открытым исходным кодом. Брешь, получившая идентификатор CVE-2026-18963 и оценку 9.1 по шкале CVSS, позволяет удалённому неаутентифицированному злоумышленнику захватить любую учётную запись, принудительно сбросив пароль. Red Hat, выступающая координатором присвоения CVE для этого дефекта, отнесла его к классу слабых механизмов восстановления забытого пароля (CWE-640).

Как это работает

Корень проблемы — «некорректная проверка состояния в процессе аутентификации reset-credentials», то есть в той последовательности, которую Keycloak выполняет при запросе на восстановление пароля. Атакующий отправляет специально сформированный запрос к соответствующей конечной точке, после чего сессия аутентификации напрямую переходит к этапу смены пароля. Токен, который Keycloak обычно высылает по электронной почте, при этом вообще не требуется. Итог — полный захват учётной записи любого пользователя, включая администраторов.

Атака не требует участия жертвы, что и определило критический уровень опасности. По словам исследователя Enzo Mongin из Escape, писавшего о другой уязвимости Keycloak, злоумышленник, преодолевший границы такого сервера, «получает доступ ко всему, что стоит за ним».

Что делать

Пользователям апстрим-версии Keycloak следует обновиться до релиза 26.7.2, вышедшего 19 августа 2026 года. Клиентам Red Hat build of Keycloak предназначены сборки 26.4.15 и 26.6.6; соответствующие исправления вышли 18 августа. Тем, кто не может обновиться немедленно, Red Hat рекомендует временную меру — отключить функцию «Forgot password» во всех realm'ах (в консоли администрирования: Realm settings → Login → Forgot password), подчеркнув, что настройку нужно применить к каждому realm.

Сведений об эксплуатации бреши в реальных атаках нет, публичный эксплойт по состоянию на 24 августа не обнаружен. Уязвимость оказалась одной из восьми, закрытых в релизе 26.7.2 — там же исправлена CVE-2026-15571, предсказуемый хеш связывания аккаунтов, тоже позволявший угон учётной записи. Двумя неделями ранее, 5 августа, версия 26.7.1 закрыла сразу двенадцать CVE.

Открытым остаётся вопрос, уязвим ли каждый realm с включённым восстановлением пароля или только отдельные конфигурации потока reset-credentials, — публичные источники этого не уточняют. О репортинге проблемы Red Hat поблагодарила Джеймса Паремейна.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.