CVE-2026-18963: Keycloak Critical Authentication Bypass " Account Takeover Análisis en Detalle

Desglose técnico de CVE-2026-18963, un bypass CVSS 9.1 de autenticación en Keycloak que permite la toma de cuenta no autenticada mediante el reseteo forzado de contraseñas.

CVE-2026-18963: Keycloak Critical Authentication Bypass " Account Takeover Análisis en Detalle
📌
Serie de Redondas de Seguridad: Fin de semana del 24 de agosto de 20265 min de lectura

Un defecto crítico de bypass de autenticación CVSS 9.1 en Keycloak permite a los actores remotos de amenazas no identificados secuestrar cuentas arbitrarias de usuario y administrador de empresas a través de reiniciamientos de contraseña forzados.

🚨
Inteligencia de Vulnerabilidades: CVE ID: CVE-2026-18963 (CWE-287: Improper Authentication / CWE-306: Missing Authentication) Severidad: Crítica (CVSS 9.1) Situación: 🚨 Public Exploit Available / High Threat Level Sistemas afectados: Keycloak versions prior to 26.7.2, Red Hat build of Keycloak (RHBK) 26.4.x and 26.6.x Fijado en: Keycloak 26.7.2, RHBK 26.4.15 & 26.6.6

Root Cause & Vulnerability Mechanics

Keycloak maneja un solo letrero (SSO), OAuth 2.0 y OpenID Connect flujos de trabajo en miles de infraestructuras empresariales. En CVE-2026-18963, un defecto dentro del reset-credentials flujo en el keycloak-services subsistema no validó estrictamente las fichas de acción durante las transiciones específicas del estado HTTP POST.

Un atacante no autenticado podría proporcionar una solicitud de reset manual dirigida a cualquier director de usuario (incluidos los administradores del reino) sin enviar el token de verificación criptográfica enviado a la dirección de correo electrónico del usuario. Una vez terminado el flujo, Keycloak reemplaza el hash credencial del usuario objetivo con la contraseña suministrada por el atacante, otorgando control administrativo inmediato.

Telemetría de detección " Auditoría de registros

🔍
Signales de detección:Audit Keycloak Event Logs for RESET_PASSWORD events that lack a corresponding preceding SEND_RESET_PASSWORD or EXECUTE_ACTION_TOKEN log entry. Monitor incoming HTTP POST requests to /auth/realms/{realm}/login-actions/reset-credentials exhibiting mismatched session cookies. Hunt for sudden password changes across privileged realm administrator accounts.

Lista de verificación de la rehabilitación

Temas de acción:Upgrade Keycloak deployments to version 26.7.2 immediately. For RHBK environments, apply security updates 26.4.15 or 26.6.6. Temporarily disable self-service password reset workflows on public authentication realms if immediate patching cannot be completed.