Red Hat en het Keycloak-project hebben patches uitgebracht om een kritieke beveiligingsfout in de open-source identiteits- en toegangsbeheerserver aan te pakken, waardoor een niet-geverifieerde externe aanvaller elk gebruikersaccount kan overnemen door een wachtwoordreset af te dwingen.
De kwetsbaarheid, waaraan de CVE-identificatie is toegewezen CVE-2026-18963krijgt een beoordeling van 9,1 op het CVSS-scoresysteem van Red Hat, dat optreedt als de CVE Numbering Authority (CNA) voor de fout. Het is geclassificeerd als een zwak wachtwoordherstelmechanisme voor een vergeten wachtwoord (CWE-640).
Gebruikers van upstream Keycloak worden geadviseerd om te updaten naar versie 26.7.2, uitgebracht op 19 augustus 2026, terwijl klanten die de Red Hat-build van Keycloak (RHBK) gebruiken, de updates moeten toepassen die zijn verzonden voor 26.4.15 en 26.6.6.
Er is geen bewijs dat er misbruik is gemaakt van de fout, en er is op 24 augustus 2026 geen geverifieerde openbare exploit gevonden.
Red Hat zei in zijn CVE-advies dat de hoofdoorzaak “onjuiste statusvalidatie binnen de authenticatiestroom voor het opnieuw instellen van de inloggegevens” is, de reeks die Keycloak uitvoert wanneer een gebruiker om wachtwoordherstel vraagt. Het bedrijf beoordeelde de ernst als kritiek omdat een niet-geverifieerde externe aanvaller de fout kan misbruiken zonder enige gebruikersinteractie.
Het defect ligt in de manier waarop de status van de stroom wordt beheerd, volgens het bugrapport van Red Hat. Een aanvaller stuurt een speciaal vervaardigd verzoek naar het eindpunt voor het opnieuw instellen van de referenties. De authenticatiesessie gaat vervolgens direct over naar de fase van het bijwerken van het wachtwoord. Het actietoken dat Keycloak normaal gesproken via e-mail verzendt, is nooit vereist.
Succesvolle exploitatie resulteert in een volledige accountovername van elke gebruiker, “inclusief beheerdersaccounts”, door het wachtwoord opnieuw in te stellen.
Ontsnappingsonderzoeker Enzo Mongin schreef over een afzonderlijke Keycloak-fout in de toegangscontrole die hij in juli onthulde en zei dat een aanvaller die een van de grenzen van de server overschrijdt niet stopt bij Keycloak, en dat “ze zich in alles begeven wat erachter zit.”
Red Hat heeft op 18 augustus 2026 vier errata uitgegeven (RHSA-2026:56519, RHSA-2026:56520, RHSA-2026:56523 en RHSA-2026:56524), met betrekking tot de zelfstandige serverpakketten en de containerimages voor twee RHBK-streams. De vaste versies zijn als volgt –
- Red Hat-build van Keycloak 26.4 wordt niet beïnvloed door operatorbundel 26.4.15-1, en door de rhbk/keycloak-rhel9 en rhbk/keycloak-rhel9-operator afbeeldingen 26.4-23
- Red Hat-build van Keycloak 26.6 wordt niet beïnvloed door operatorbundel 26.6.6-1 en door keycloak-rhel9 en operatorcontainers 26.6-12
- Stroomopwaartse sleutelmantel is opgelost in 26.7.2
Het GitHub-advies voor de fout vermeldt zowel de getroffen als de gepatchte versies als onbekend, en het CVE-record bevat alleen Red Hat-productreferenties.
In de initiële CVE-record werd Red Hat Single Sign-On 7 vermeld als niet getroffen en het Red Hat JBoss Enterprise Application Platform Expansion Pack als getroffen. Een latere herziening heeft de productlijst beperkt en de weergave van NVD verkort deze, zodat de huidige status van beide niet is vastgesteld.
Voor implementaties die niet onmiddellijk kunnen worden bijgewerkt, heeft Red Hat een tijdelijke oplossing gepubliceerd: schakel de functionaliteit ‘Wachtwoord vergeten’ uit voor alle domeinen. In de RHBK-beheerconsole bevindt de instelling zich onder Realm-instellingen, vervolgens Inloggen en vervolgens Wachtwoord vergeten. Red Hat zei dat de instelling op elk domein moet worden toegepast en dat klanten zo snel mogelijk moeten upgraden naar een vaste versie.
CVE-2026-18963 was een van de acht CVE-identifiers die vermeld staan als opgelost in de releaseopmerkingen van Keycloak 26.7.2. In dezelfde release werd CVE-2026-15571 aangepakt, een voorspelbare hash voor het koppelen van accounts die het overnemen van accounts mogelijk maakt via een kwaadaardige OpenID Connect (OIDC)-client.
Twee weken eerder, op 5 augustus 2026, bracht Keycloak 26.7.1 fixes uit voor twaalf CVE’s, waaronder een door de SAML-identiteitsprovider geïnitieerde broker-login die een beperking voor alleen links omzeilde en een standaard dynamisch clientregistratiebeleid dat rolvervalsing via mappers voor gebruikerseigendommen toestond.
Daarnaast zei Univention in een bericht dat op 20 augustus werd gepubliceerd dat “Nubus geen last heeft van dit probleem”, omdat de functie voor vergeten wachtwoorden niet is geactiveerd in de Keycloak-implementaties. Red Hat heeft James Paremain gecrediteerd voor het melden van de fout.
Geen enkele bron geeft aan of de oplossing de fout volledig oplost.
Of elke realm waarin de functie voor het vergeten van wachtwoorden is ingeschakeld, kan worden misbruikt, of dat alleen bepaalde configuraties voor het opnieuw instellen van inloggegevens mogelijk zijn, wordt door geen van de gepubliceerde bronnen vermeld.