🔥 Keycloak позволяет получить доступ к любой учётной записи через сброс пароля CVE-2026-18963 получила 9.1 от Red Hat. Причина — слабая проверка состояния в процессе сброса учётных данных. Атакующий отправляет специальный запрос на адрес, после чего сессия сразу переходит к этапу смены пароля. Токен, который Keycloak обычно отправляет по почте, не запрашивается. Исправления вышли. Основной проект Keycloak — 26.7.2, релиз 19 августа. Сборки Keycloak от Red Hat закрывают уязвимость в версиях 26.4.15 и 26.6.6. Бюллетени от 18 августа: RHSA-2026:56519, RHSA-2026:56520, RHSA-2026:56523, RHSA-2026:56524. Это автономные и контейнерные образы. Публичного эксплойта нет, эксплуатации не зафиксировано — по данным hackernews. Но атака не требует аутентификации и действий жертвы. Возможен полный захват, включая учётные записи администраторов. Если обновление нельзя установить сейчас, Red Hat советует отключить Forgot password. Настройка находится в Realm settings → Login → Forgot password. Применять для каждой области. Публичные источники не пишут, все ли конфигурации сброса учётных данных уязвимы. После обновления проверю сам: отключённый Forgot password не должен открывать этап смены пароля без токена. Контур SSO — не место для доверия к чужому контрольному списку. #Keycloak #AccountTakeover #PasswordReset #RedHat