Risques
- Contournement de la politique de sécurité
- Non spécifié par l'éditeur
Systèmes affectés
- Keycloak versions antérieures à 26.7.2
Résumé
De multiples vulnérabilités ont été découvertes dans Keycloak. Elles permettent à un attaquant de provoquer un contournement de la politique de sécurité et un problème de sécurité non spécifié par l'éditeur.
Le CERT-FR a connaissance d'une preuve de concept publique pour la vulnérabilité CVE-2026-18963 qui permet à un attaquant non authentifié de prendre le contrôle d'un compte dont il connait l'identifiant.
Mesure de contournement
Si l'application de la mise à jour n'est pas possible, l'équipe de sécurité de Red Hat recommande de désactiver la fonctionnalité "Forgot password" pour tous les domaines d'authentification (cf. section Documentation). Celle-ci n'est pas activée par défaut.
Solutions
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Keycloack du 19 août 2026 https://www.keycloak.org/2026/08/keycloak-2672-released
- Article Red Hat sur la vulnérabilité CVE-2026-18963 https://access.redhat.com/security/cve/cve-2026-18963
- Référence CVE CVE-2026-14613 https://www.cve.org/CVERecord?id=CVE-2026-14613
- Référence CVE CVE-2026-15571 https://www.cve.org/CVERecord?id=CVE-2026-15571
- Référence CVE CVE-2026-15945 https://www.cve.org/CVERecord?id=CVE-2026-15945
- Référence CVE CVE-2026-17048 https://www.cve.org/CVERecord?id=CVE-2026-17048
- Référence CVE CVE-2026-18963 https://www.cve.org/CVERecord?id=CVE-2026-18963
- Référence CVE CVE-2026-45292 https://www.cve.org/CVERecord?id=CVE-2026-45292
- Référence CVE CVE-2026-59888 https://www.cve.org/CVERecord?id=CVE-2026-59888
- Référence CVE CVE-2026-59889 https://www.cve.org/CVERecord?id=CVE-2026-59889