Red Hat выпустила патч для критической уязвимости Keycloak, позволяющей захватить аккаунт без аутентификации
Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Red Hat и проект Keycloak выпустили исправления для CVE-2026-18963 — критической уязвимости с оценкой 9.1, позволяющей неаутентифицированному злоумышленнику сбросить пароль любого пользователя. Уязвимость вызвана некорректной проверкой состояния в процессе сброса учётных данных и позволяет захватить аккаунт без участия пользователя. По состоянию на 24 августа 2026 года случаев эксплуатации не зафиксировано.
Ключевые факты
- CVE-2026-18963 получила оценку 9.1 по шкале CVSS от Red Hat, которая выступает CNA для этой уязвимости.
- Пользователям upstream Keycloak рекомендуется обновиться до версии 26.7.2, выпущенной 19 августа 2026 года.
- Red Hat выпустила четыре errata 18 августа 2026 года для RHBK 26.4.15 и 26.6.6.
- По состоянию на 24 августа 2026 года нет свидетельств эксплуатации или публичного эксплойта.
Детали уязвимости
Уязвимость классифицирована как CWE-640 — слабый механизм восстановления забытого пароля. В advisory Red Hat указано, что первопричина — некорректная проверка состояния в процессе аутентификации reset-credentials. Злоумышленник отправляет специально сформированный запрос к endpoint reset-credentials, из-за чего сессия переходит непосредственно к этапу обновления пароля без необходимости в action token, отправляемом по email. Успешная эксплуатация приводит к полному захвату любого аккаунта, включая административные.
Исправленные версии
Upstream Keycloak исправлен в версии 26.7.2. Red Hat build of Keycloak 26.4 не подвержен уязвимости начиная с operator bundle 26.4.15-1 и образов контейнеров 26.4-23. Red Hat build of Keycloak 26.6 не подвержен уязвимости начиная с operator bundle 26.6.6-1 и образов контейнеров 26.6-12. В GitHub advisory затронутые и исправленные версии указаны как неизвестные, а запись CVE содержит только ссылки на продукты Red Hat.
Статус раскрытия
По состоянию на 24 августа 2026 года не обнаружено свидетельств эксплуатации или проверенного публичного эксплойта. Исследователь Escape Энцо Монжен, описывая другую уязвимость Keycloak, отметил, что злоумышленник, преодолевший одну из границ сервера, получает доступ ко всему, что за ним находится. Первоначальная запись CVE указывала Red Hat Single Sign-On 7 как не подверженный, а Red Hat JBoss Enterprise Application Platform Expansion Pack как подверженный, но более поздняя ревизия сузила список продуктов.
1 источник
Red Hat выпустила патч для критической уязвимости Keycloak, позволяющей захватить аккаунт без аутентификации



