Red Hat en het Keycloak-project hebben patches uitgebracht voor een kritieke kwetsbaarheid in de open-source identity- en accessmanagementserver Keycloak. Deze kwetsbaarheid, geregistreerd als CVE-2026-18963, met een CVSS-score van 9.1, maakt het mogelijk voor een onbevoegde externe aanvaller om elk gebruikersaccount over te nemen door een wachtwoordreset af te dwingen zonder dat daarvoor authenticatie nodig is.
De oorzaak van het probleem ligt in een onjuiste statusvalidatie binnen de reset-credentials authenticatiestroom, het proces dat Keycloak doorloopt wanneer een gebruiker een wachtwoordherstel aanvraagt. Door een speciaal geconstrueerd verzoek te sturen naar de reset-credentials endpoint, kan de aanvaller direct doorgaan naar de fase van het bijwerken van het wachtwoord, zonder dat het gebruikelijke actie-token via e-mail vereist is. Hierdoor kan het wachtwoord van elk account, inclusief beheerdersaccounts, worden gereset en volledig worden overgenomen.
Red Hat heeft op 18 augustus 2026 vier errata uitgebracht (RHSA-2026:56519, RHSA-2026:56520, RHSA-2026:56523 en RHSA-2026:56524) die de standalone serverpakketten en containerimages voor twee RHBK-streams dekken. Gebruikers van de upstream Keycloak-server wordt geadviseerd te upgraden naar versie 26.7.2, uitgebracht op 19 augustus 2026. Klanten met de Red Hat build van Keycloak (RHBK) dienen de updates voor versies 26.4.15 en 26.6.6 toe te passen. Voor systemen die niet direct kunnen worden bijgewerkt, adviseert Red Hat om de 'Wachtwoord vergeten'-functionaliteit in alle realms uit te schakelen via de beheerconsole.
Er is tot op heden geen bewijs dat de kwetsbaarheid actief is misbruikt en er is geen publiek beschikbare exploit gevonden. De ernst van de fout is hoog omdat een aanvaller geen gebruikersinteractie nodig heeft om een account over te nemen. Eerder dit jaar werd ook een andere Keycloak kwetsbaarheid gemeld die toegang tot achterliggende systemen mogelijk maakt, wat de impact van een succesvolle aanval verder vergroot. De details van deze kwetsbaarheid en de patches zijn terug te vinden in de Red Hat bugrapportage en de GitHub advisory.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *