mimile
Басты бетке

Red Hat Keycloak-тағы аутентификациясыз аккаунтты басып алуға мүмкіндік беретін сыни осалдыққа патч шығарды

ЖИ-дайджест

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Red Hat Keycloak-тағы аутентификациясыз аккаунтты басып алуға мүмкіндік беретін сыни осалдыққа патч шығарды

Red Hat және Keycloak жобасы CVE-2026-18963 — аутентификацияланбаған шабуылдаушыға кез келген пайдаланушының құпиясөзін қалпына келтіруге мүмкіндік беретін 9.1 баллдық сыни осалдыққа түзетулер шығарды. Осалдық тіркелгі деректерін қалпына келтіру процесіндегі күйді дұрыс тексермеуден туындап, пайдаланушының қатысуынсыз аккаунтты басып алуға жол ашады. 2026 жылғы 24 тамыздағы жағдай бойынша пайдалану жағдайлары тіркелмеген.

Негізгі фактілер

  • CVE-2026-18963 осы осалдық үшін CNA ретінде әрекет ететін Red Hat тарапынан CVSS шкаласы бойынша 9.1 балл алды.
  • Upstream Keycloak пайдаланушыларына 2026 жылғы 19 тамызда шығарылған 26.7.2 нұсқасына жаңарту ұсынылады.
  • Red Hat 2026 жылғы 18 тамызда RHBK 26.4.15 және 26.6.6 үшін төрт errata шығарды.
  • 2026 жылғы 24 тамыздағы жағдай бойынша пайдалану немесе жария эксплойт дәлелдері жоқ.

Осалдық мәліметтері

Осалдық CWE-640 — ұмытылған құпиясөзді қалпына келтірудің әлсіз механизмі ретінде жіктелген. Red Hat advisory-інде түпкі себеп — reset-credentials аутентификация процесіндегі күйді дұрыс тексермеу екені көрсетілген. Шабуылдаушы reset-credentials endpoint-іне арнайы жасалған сұраныс жібереді, соның салдарынан сессия email арқылы жіберілетін action token қажетсіз тікелей құпиясөзді жаңарту кезеңіне өтеді. Сәтті пайдалану кез келген аккаунтты, соның ішінде әкімшілік аккаунттарды толық басып алуға әкеледі.

Түзетілген нұсқалар

Upstream Keycloak 26.7.2 нұсқасында түзетілген. Red Hat build of Keycloak 26.4 operator bundle 26.4.15-1 және контейнер образдары 26.4-23 нұсқаларынан бастап осалдыққа ұшырамайды. Red Hat build of Keycloak 26.6 operator bundle 26.6.6-1 және контейнер образдары 26.6-12 нұсқаларынан бастап осалдыққа ұшырамайды. GitHub advisory-інде зардап шеккен және түзетілген нұсқалар белгісіз деп көрсетілген, ал CVE жазбасында тек Red Hat өнімдеріне сілтемелер бар.

Ашу мәртебесі

2026 жылғы 24 тамыздағы жағдай бойынша пайдалану немесе тексерілген жария эксплойт дәлелдері табылған жоқ. Escape зерттеушісі Энцо Монжен Keycloak-тың басқа осалдығын сипаттай отырып, сервер шекараларының бірін еңсерген шабуылдаушы оның артындағы барлық нәрсеге қол жеткізетінін атап өтті. Бастапқы CVE жазбасы Red Hat Single Sign-On 7-ні осалдыққа ұшырамайтын, ал Red Hat JBoss Enterprise Application Platform Expansion Pack-ті осалдыққа ұшыраған деп көрсеткен, бірақ кейінгі қайта қарау өнімдер тізімін тарылтты.

1 дереккөз

Red Hat Keycloak-тағы аутентификациясыз аккаунтты басып алуға мүмкіндік беретін сыни осалдыққа патч шығарды