CVE-2026-18963: Keycloak Critical Authentication Bypass " Account Takeover Análisis en Detalle
Desglose técnico de CVE-2026-18963, un bypass CVSS 9.1 de autenticación en Keycloak que permite la toma de cuenta no autenticada mediante el reseteo forzado de contraseñas.
Un defecto crítico de bypass de autenticación CVSS 9.1 en Keycloak permite a los actores remotos de amenazas no identificados secuestrar cuentas arbitrarias de usuario y administrador de empresas a través de reiniciamientos de contraseña forzados.
CVE-2026-18963 (CWE-287: Improper Authentication / CWE-306: Missing Authentication) Severidad: Crítica (CVSS 9.1) Situación: 🚨 Public Exploit Available / High Threat Level Sistemas afectados: Keycloak versions prior to 26.7.2, Red Hat build of Keycloak (RHBK) 26.4.x and 26.6.x Fijado en: Keycloak 26.7.2, RHBK 26.4.15 & 26.6.6Root Cause & Vulnerability Mechanics
Keycloak maneja un solo letrero (SSO), OAuth 2.0 y OpenID Connect flujos de trabajo en miles de infraestructuras empresariales. En CVE-2026-18963, un defecto dentro del reset-credentials flujo en el keycloak-services subsistema no validó estrictamente las fichas de acción durante las transiciones específicas del estado HTTP POST.
Un atacante no autenticado podría proporcionar una solicitud de reset manual dirigida a cualquier director de usuario (incluidos los administradores del reino) sin enviar el token de verificación criptográfica enviado a la dirección de correo electrónico del usuario. Una vez terminado el flujo, Keycloak reemplaza el hash credencial del usuario objetivo con la contraseña suministrada por el atacante, otorgando control administrativo inmediato.
Telemetría de detección " Auditoría de registros
RESET_PASSWORD events that lack a corresponding preceding SEND_RESET_PASSWORD or EXECUTE_ACTION_TOKEN log entry.
Monitor incoming HTTP POST requests to /auth/realms/{realm}/login-actions/reset-credentials exhibiting mismatched session cookies.
Hunt for sudden password changes across privileged realm administrator accounts.