Hopp til hovedinnhold
Tilbake
Sikkerhet 3 min · Kilde: The Hacker News

Keycloak-feil med CVSS 9,1 gir kontoovertakelse uten e-posttoken

KI Takeaway KI-generert · kan inneholde feil

Oppdater Keycloak til 26.7.2: en feil i reset-credentials-flyten lar en uautentisert angriper overta enhver konto, også administratorkontoer.

Red Hat og Keycloak-prosjektet har sluppet oppdateringer for CVE-2026-18963, som Red Hat scorer til 9,1 på CVSS og klassifiserer som kritisk. The Hacker News skriver at feilen sitter i «forgot password»-flyten, og at den kan utnyttes over nett, uten konto og uten at offeret gjør noe. Oppstrøms Keycloak er fikset i 26.7.2, sluppet 19. august 2026. Kjører du Red Hat build of Keycloak, er versjonene 26.4.15 og 26.6.6.

Mekanismen er ubehagelig enkel. Angriperen sender en spesiallaget forespørsel til reset-credentials-endepunktet, og autentiseringssesjonen hopper rett videre til fasen der passordet settes på nytt. Action-tokenet Keycloak normalt sender på e-post blir aldri etterspurt. Red Hat oppgir årsaken som feilaktig tilstandsvalidering i reset-credentials-autentiseringsflyten, altså sekvensen serveren kjører når noen ber om å få passordet sitt tilbake. Klassifiseringen er CWE-640, svak gjenopprettingsmekanisme for glemt passord.

Grunnen til at dette er verre enn en vanlig kontokapring er hvor Keycloak sitter. Serveren er identitetslaget foran resten av stacken din. Escape-forskeren Enzo Mongin, som i juli meldte inn en egen tilgangskontrollfeil i Keycloak, beskrev effekten av å krysse en av serverens grenser slik:

«De kommer inn i alt som ligger bak den» — Enzo Mongin, sikkerhetsforsker i Escape

Feilen kom ikke alene. CVE-2026-18963 var én av åtte CVE-er som ble tettet i 26.7.2, og samme utgivelse fikset også CVE-2026-15571, en forutsigbar hash for kontosammenkobling som gir kontoovertakelse via en ondsinnet OIDC-klient. To uker tidligere, 5. august 2026, kom 26.7.1 med rettelser for tolv CVE-er, blant dem en SAML-initiert brokerinnlogging som omgikk en link-only-begrensning. Kjører du en Keycloak fra tidlig sommer, ligger du bak mer enn denne ene feilen.

Bildet rundt varselet er uryddig, og det er verdt å vite når du vurderer risiko. GitHub-varselet oppgir både berørte og fiksede versjoner som ukjent, og CVE-oppføringen viser bare Red Hat-produkter. Den første CVE-oppføringen listet Red Hat Single Sign-On 7 som uberørt og JBoss EAP Expansion Pack som berørt, men en senere revisjon snevret inn produktlista. Ingen av de publiserte kildene sier om hver eneste sone med glemt-passord slått på faktisk kan utnyttes, eller om det bare gjelder visse oppsett av reset-credentials-flyten. Per 24. august 2026 finnes det ingen tegn til utnyttelse i praksis og ingen verifisert offentlig exploit. Univention meldte 20. august at Nubus ikke er berørt, fordi glemt-passord-funksjonen ikke er aktivert i deres Keycloak-installasjoner. Red Hat krediterer James Paremain for funnet.

Hva bør du gjøre?

  1. Oppdater før du gjør noe annet. Oppstrøms Keycloak skal til 26.7.2, Red Hat build til 26.4.15 eller 26.6.6. Kjører du containerne, er det rhbk/keycloak-rhel9-image 26.4-23 og 26.6-12 som er trygge.
  2. Klarer du ikke å oppdatere i dag, slå av «Forgot password». Red Hats midlertidige tiltak ligger under sone-innstillingene, deretter Login, deretter Forgot password. Den må settes i hver eneste sone, ikke bare i master, siden Keycloak holder brukerdomenene isolert fra hverandre.
  3. Gå gjennom loggene for reset-credentials-endepunktet bakover til begynnelsen av august, og se etter passordbytter uten et forutgående e-postklikk. Fordi angrepet aldri trenger action-tokenet, er et vellykket forsøk usynlig i e-postloggen din.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter