Keycloak-feil med CVSS 9,1 gir kontoovertakelse uten e-posttoken
Oppdater Keycloak til 26.7.2: en feil i reset-credentials-flyten lar en uautentisert angriper overta enhver konto, også administratorkontoer.
Red Hat og Keycloak-prosjektet har sluppet oppdateringer for CVE-2026-18963, som Red Hat scorer til 9,1 på CVSS og klassifiserer som kritisk. The Hacker News skriver at feilen sitter i «forgot password»-flyten, og at den kan utnyttes over nett, uten konto og uten at offeret gjør noe. Oppstrøms Keycloak er fikset i 26.7.2, sluppet 19. august 2026. Kjører du Red Hat build of Keycloak, er versjonene 26.4.15 og 26.6.6.
Mekanismen er ubehagelig enkel. Angriperen sender en spesiallaget forespørsel til reset-credentials-endepunktet, og autentiseringssesjonen hopper rett videre til fasen der passordet settes på nytt. Action-tokenet Keycloak normalt sender på e-post blir aldri etterspurt. Red Hat oppgir årsaken som feilaktig tilstandsvalidering i reset-credentials-autentiseringsflyten, altså sekvensen serveren kjører når noen ber om å få passordet sitt tilbake. Klassifiseringen er CWE-640, svak gjenopprettingsmekanisme for glemt passord.
Grunnen til at dette er verre enn en vanlig kontokapring er hvor Keycloak sitter. Serveren er identitetslaget foran resten av stacken din. Escape-forskeren Enzo Mongin, som i juli meldte inn en egen tilgangskontrollfeil i Keycloak, beskrev effekten av å krysse en av serverens grenser slik:
«De kommer inn i alt som ligger bak den» — Enzo Mongin, sikkerhetsforsker i Escape
Feilen kom ikke alene. CVE-2026-18963 var én av åtte CVE-er som ble tettet i 26.7.2, og samme utgivelse fikset også CVE-2026-15571, en forutsigbar hash for kontosammenkobling som gir kontoovertakelse via en ondsinnet OIDC-klient. To uker tidligere, 5. august 2026, kom 26.7.1 med rettelser for tolv CVE-er, blant dem en SAML-initiert brokerinnlogging som omgikk en link-only-begrensning. Kjører du en Keycloak fra tidlig sommer, ligger du bak mer enn denne ene feilen.
Bildet rundt varselet er uryddig, og det er verdt å vite når du vurderer risiko. GitHub-varselet oppgir både berørte og fiksede versjoner som ukjent, og CVE-oppføringen viser bare Red Hat-produkter. Den første CVE-oppføringen listet Red Hat Single Sign-On 7 som uberørt og JBoss EAP Expansion Pack som berørt, men en senere revisjon snevret inn produktlista. Ingen av de publiserte kildene sier om hver eneste sone med glemt-passord slått på faktisk kan utnyttes, eller om det bare gjelder visse oppsett av reset-credentials-flyten. Per 24. august 2026 finnes det ingen tegn til utnyttelse i praksis og ingen verifisert offentlig exploit. Univention meldte 20. august at Nubus ikke er berørt, fordi glemt-passord-funksjonen ikke er aktivert i deres Keycloak-installasjoner. Red Hat krediterer James Paremain for funnet.
Hva bør du gjøre?
- Oppdater før du gjør noe annet. Oppstrøms Keycloak skal til 26.7.2, Red Hat build til 26.4.15 eller 26.6.6. Kjører du containerne, er det rhbk/keycloak-rhel9-image 26.4-23 og 26.6-12 som er trygge.
- Klarer du ikke å oppdatere i dag, slå av «Forgot password». Red Hats midlertidige tiltak ligger under sone-innstillingene, deretter Login, deretter Forgot password. Den må settes i hver eneste sone, ikke bare i master, siden Keycloak holder brukerdomenene isolert fra hverandre.
- Gå gjennom loggene for reset-credentials-endepunktet bakover til begynnelsen av august, og se etter passordbytter uten et forutgående e-postklikk. Fordi angrepet aldri trenger action-tokenet, er et vellykket forsøk usynlig i e-postloggen din.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.