【已支持检测】Red Hat Build of Keycloak 重置凭据流程漏洞可导致未认证账户接管(CVE-2026-18963)

匿名者  12天前

漏洞预警文章封面.png

▌漏洞描述

      Red Hat Build of Keycloak 是 Red Hat 提供的身份与访问管理平台,常用于企业应用的单点登录、用户身份认证和访问控制。其身份认证服务一旦被接管,可能影响接入该平台的多个业务系统。

      Red Hat 官方披露,Red Hat Build of Keycloak 的 keycloak-services 组件存在重置凭据流程账户接管漏洞(CVE-2026-18963),CVSS 评分为 9.1(严重)。由于重置凭据认证流程未正确校验状态,远程未认证攻击者可绕过密码重置所需的邮件验证步骤,为任意目标用户设置新凭据并接管账户。

image.png

▌利用条件

      利用条件:攻击者能够通过网络访问目标 Keycloak 实例,且目标 Realm 启用了“忘记密码”功能。该漏洞无需身份认证和用户交互。

      大致利用链路:攻击者访问目标 Realm 的重置凭据入口 -> 利用 reset-credentials 流程状态校验缺陷绕过邮件验证步骤 -> 为目标用户设置新凭据 -> 使用新凭据登录并获得该账户权限。

▌威胁状态分析

      Keycloak 常作为统一身份认证入口部署,并为多个业务系统提供单点登录能力。若公网、合作伙伴接入或边缘应用使用受影响实例,攻击者可直接针对用户账户发起接管;高权限管理员、应用服务账户或外部协作账户被接管后,影响可能扩展至已接入的业务系统和受保护资源。

     通过 FOFA 测绘可以看到,截至 2026 年 8 月 26 日,全球暴露在公网的 Keycloak 相关资产约为 111,594 条,涉及 74,287 个独立 IP,其中美国的资产占比较高。鉴于该漏洞已经公开完整poc利用代码,建议按高优先级处置。

image.png

▌排查和修复建议

核验 Red Hat Build of Keycloak 实际版本及已安装的 RHSA 安全更新。 

26.4 分支升级至 26.4.15,26.6 分支升级至 26.6.6;按官方要求部署适用的 RHSA-2026:56519、RHSA-2026:56520、RHSA-2026:56523、RHSA-2026:56524 更新。

暂无法升级时,在全部 Realm 中临时关闭“忘记密码”功能;该措施仅用于缓解,不能替代版本更新。

排查近期密码重置、凭据修改与登录事件,重点关注异常来源、短时间内连续重置及高权限账户的凭据变更。

检查管理员账户、服务账户及外部协作账户是否存在异常登录或权限变更;发现异常时及时重置凭据并收敛会话。

更新后复核所有 Realm 的版本和安全配置,确认遗留节点、集群成员与灾备实例均已完成修复。

▌产品支持情况

      华顺信安全产线产品已支持 Red Hat Build of Keycloak 相关产品组件暴露面风险资产规则识别及 CVE-2026-18963 漏洞检测(EXP),缩短从“知道有漏洞”到“找到资产并完成处置”的时间差。

image.pngimage.png▌参考

最新评论

昵称
邮箱
提交评论