Falha crítica no Keycloak permite assumir contas sem autenticação via redefinição de senha
- Cyber Security Brazil
- há 12 minutos
- 3 min de leitura

A Red Hat e o projeto Keycloak lançaram atualizações para corrigir uma vulnerabilidade crítica no servidor de código aberto de gerenciamento de identidade e acesso que pode permitir que um atacante remoto e sem autenticação assuma contas de usuários ao manipular o processo de redefinição de senha.
Identificada como CVE-2026-18963, a vulnerabilidade recebeu pontuação 9,1 no CVSS e foi classificada pela Red Hat como um mecanismo fraco de recuperação de senhas esquecidas (CWE-640).
Usuários do Keycloak devem atualizar para a versão 26.7.2, lançada em 19 de agosto de 2026. Clientes do Red Hat build of Keycloak (RHBK) devem instalar as correções disponibilizadas para as versões 26.4.15 e 26.6.6.
Até 24 de agosto, não havia evidências de exploração da vulnerabilidade em ataques reais nem um exploit público verificado.
Falha permite ignorar etapa de verificação
De acordo com o alerta da Red Hat, a causa da CVE-2026-18963 está em uma validação inadequada de estado no fluxo reset-credentials, utilizado pelo Keycloak quando um usuário solicita a recuperação de sua senha.
Normalmente, esse processo exige que o usuário valide sua identidade por meio de um token enviado por e-mail antes de definir uma nova senha.
A vulnerabilidade permite que um atacante envie uma requisição especialmente criada para o endpoint responsável pela recuperação das credenciais. Com isso, a sessão de autenticação pode avançar diretamente para a etapa de atualização da senha, sem exigir o token que deveria ter sido enviado ao proprietário da conta.
A exploração bem-sucedida pode resultar no comprometimento completo da conta por meio da definição de uma nova senha.
Segundo a Red Hat, o problema pode atingir qualquer usuário, incluindo contas administrativas. A falha também não exige interação da vítima, um dos fatores que contribuíram para sua classificação como crítica.
O impacto é particularmente relevante porque o Keycloak é utilizado como plataforma centralizada de Identity and Access Management (IAM), fornecendo autenticação e controle de acesso para aplicações e serviços. Dessa forma, o comprometimento de uma conta pode permitir acesso aos recursos protegidos pelas permissões associadas àquela identidade.
Red Hat e Keycloak disponibilizam correções
A Red Hat publicou quatro alertas de segurança em 18 de agosto — RHSA-2026:56519, RHSA-2026:56520, RHSA-2026:56523 e RHSA-2026:56524 — cobrindo pacotes do servidor independente e imagens de contêiner das duas versões afetadas do RHBK.
No Red Hat build of Keycloak 26.4, o problema está corrigido a partir do operator bundle 26.4.15-1. As imagens rhbk/keycloak-rhel9 e rhbk/keycloak-rhel9-operator receberam a correção na versão 26.4-23.
Para o RHBK 26.6, a correção está disponível no operator bundle 26.6.6-1 e nos contêineres do Keycloak e do operador a partir da versão 26.6-12.
No projeto upstream, a vulnerabilidade foi corrigida no Keycloak 26.7.2.
Algumas informações sobre produtos relacionados permanecem indefinidas. O registro inicial da CVE apontava o Red Hat Single Sign-On 7 como não afetado e o Red Hat JBoss Enterprise Application Platform Expansion Pack como afetado. Uma revisão posterior modificou a relação de produtos, e as fontes publicadas não estabelecem claramente o status atual dessas plataformas.
Também não está claro se todos os realms com a função de recuperação de senha habilitada podem ser explorados ou se determinadas configurações do fluxo reset-credentials são necessárias.
Desativar “Forgot password” reduz o risco temporariamente
Para organizações que não conseguem atualizar imediatamente, a Red Hat disponibilizou uma mitigação temporária: desabilitar a funcionalidade “Forgot password” em todos os realms.
No console administrativo do RHBK, a opção pode ser encontrada em Realm settings, depois Login e Forgot password.
A configuração precisa ser aplicada individualmente a todos os realms. A Red Hat ressalta, porém, que a medida é temporária e recomenda a instalação das versões corrigidas assim que possível.
A CVE-2026-18963 está entre oito vulnerabilidades listadas como corrigidas no Keycloak 26.7.2.
A mesma atualização solucionou a CVE-2026-15571, relacionada a um hash previsível no processo de vinculação de contas que pode permitir account takeover por meio de um cliente OpenID Connect (OIDC) malicioso.
Duas semanas antes, em 5 de agosto, o Keycloak 26.7.1 já havia corrigido outras 12 CVEs. Entre os problemas estavam uma falha envolvendo login iniciado por um provedor de identidade SAML e uma política padrão de registro dinâmico de clientes que poderia permitir falsificação de funções por meio de mapeadores de propriedades de usuários.
Separadamente, a Univention informou que sua plataforma Nubus não é afetada pela CVE-2026-18963 porque a funcionalidade de recuperação de senha não está habilitada em suas implementações do Keycloak.
A Red Hat creditou James Paremain pela descoberta e comunicação da vulnerabilidade. As fontes publicadas até o momento não detalham se condições específicas de configuração são necessárias para a exploração nem apresentam uma avaliação independente sobre a eficácia completa da correção.



