Процесс сброса пароля в Keycloak позволяет захватить учетные записи без подтверждения email

red hat

В Red Hat Build of Keycloak обнаружена уязвимость, которая дает удаленному злоумышленнику возможность обойти проверку электронной почты при восстановлении пароля и получить полный контроль над любой учетной записью. Проблема затрагивает компонент keycloak-services - ядро системы управления идентификацией и доступом в корпоративной сборке Keycloak. Уязвимость получила идентификатор CVE-2026-18963 и оценку 9,1 балла по шкале CVSS v3.1, что соответствует высокому уровню опасности.

Уязвимость CVE-2026-18963

Причина кроется в недостаточной проверке состояния в процессе сброса учетных данных. В штатной ситуации пользователь, забывший пароль, должен перейти по ссылке из письма, отправленного на его электронную почту, и только после этого может задать новое значение. Однако из-за ошибки атакующий может инициировать сброс пароля для любого пользователя, не дожидаясь подтверждения с его стороны. В результате он напрямую устанавливает новый пароль для жертвы и получает полный доступ к ее учетной записи.

Особенность уязвимости в том, что для атаки не требуются какие-либо привилегии или взаимодействие с пользователем. Злоумышленнику достаточно иметь сетевой доступ к уязвимому серверу Keycloak. Низкая сложность эксплуатации делает эту проблему особенно актуальной для инсталляций, развернутых в интернете. Keycloak часто используется как единая точка входа для корпоративных приложений, административных консолей, клиентских сервисов и систем единого входа. Поэтому компрометация одного экземпляра может поставить под угрозу множество связанных систем.

Успешная атака нарушает конфиденциальность и целостность данных, однако не влияет напрямую на доступность сервиса, что отражено в CVSS-векторе. Тем не менее, последствия для организации могут быть серьезными. Если злоумышленник захватит учетную запись с высокими привилегиями, он сможет изменять настройки области управления, создавать новые пути доступа или перемещаться внутри связанных приложений - все зависит от прав, назначенных скомпрометированной учетной записи. В связи с этим специалистам по безопасности рекомендуется проверить журналы сброса паролей, аномальные изменения учетных данных и недавние административные входы на предмет возможных признаков злоупотребления.

Red Hat связывает уязвимость с категорией CWE-640, которая описывает недостаточную защиту механизмов восстановления пароля. По сути, ошибка представляет собой неправильную проверку состояния в аутентификационном процессе, что позволяет атакующему манипулировать логикой восстановления доступа. Подобные дефекты встречаются в различных системах, но здесь они особенно опасны из-за центральной роли Keycloak в инфраструктуре идентификации.

Исправления выпущены 18 августа 2026 года для нескольких линий Red Hat Build of Keycloak: версии 26.4, 26.4.15, 26.6 и 26.6.6. Обновления доступны через бюллетени RHSA-2026:56519, RHSA-2026:56520, RHSA-2026:56523 и RHSA-2026:56524. Они покрывают операторные пакеты, сборки для RHEL 9, развертывания OpenShift и автономный компонент keycloak-services в соответствующих линиях выпуска. Администраторам следует как можно скорее установить обновленные пакеты и операторы.

Если немедленное обновление невозможно, Red Hat рекомендует временно отключить функцию "Забыли пароль" во всех областях управления. Сделать это можно в консоли администрирования, перейдя в настройки области и выключив параметр восстановления пароля. Эта мера снижает поверхность атаки, однако не заменяет установку исправлений от вендора.

Важно учитывать, что, если продукт явно не помечен как незатронутый, все предыдущие версии пакетов в перечисленных линиях обновления следует считать уязвимыми, даже если они не прошли полный анализ. Поэтому необходимо провести инвентаризацию всех развернутых областей, проверить, включено ли восстановление пароля, и убедиться, что после обслуживания запущены обновленные образы контейнеров.

Процесс сброса пароля затрагивает сразу несколько границ - электронную почту, приложения и саму систему идентификации. В случае подтвержденной эксплуатации нужно также аннулировать подозрительные сессии, чтобы предотвратить дальнейший доступ злоумышленника. Обнаружение этой уязвимости подчеркивает, насколько важны корректные проверки состояния в критических процессах аутентификации. Даже незначительная на первый взгляд логическая ошибка может привести к полному захвату учетных записей в системах, которые являются основой безопасности всей инфраструктуры.

Ссылки

Комментарии: 0