☰

Kritiska ievainojamība Red Hat Keycloak

Attēlā norādīts ievainojamības CVE kods un KeyCloak logo

Red Hat izstrādātajā identitātes piekļuves pārvaldības risinājumā KeyCloak (Red Hat Build of Keycloak) ir atklāta kritiska ievainojamība CVE-2026-18963 (CVSS vērtējums - 9.1), kas ļauj neautentificētiem lietotājiem atjaunot paroli jebkuram sistēmas lietotājam.

Ievainojamība ir konstatēta lietotāju paroles nomaiņas procedūrā, kas pieejama caur “Aizmirsu paroli” funkciju. Kļūme ļauj uzbrucējam nomainīt paroli jebkuram lietotājam bez atslēgas, kas tiek nosūtīta uz iesaistītā lietotāja e-pastu. Uzbrukumam nav nepieciešama iepriekšēja piekļuve sistēmai, bet ir jābūt informācijai par eksistējošiem lietotājvārdiem.

Nepieciešamā rīcība:

  • Nekavējoties atjaunināt Keycloak uz laboto versiju - 26.7.2,  26.4.15,  26.6.6 vai jaunāku.
  • Ja atjaunināšanu nav iespējams veikt, īstermiņā var atslēgt ievainojamo “Aizmirsu paroli” funkciju.

Vairāk informācijashttps://access.redhat.com/security/cve/cve-2026-18963