Se ha identificado una vulnerabilidad de severidad crítica en el componente keycloak-services de la suite Red Hat Build. Esta falla en el flujo de restablecimiento de credenciales podria permitir a un actor malicioso no autenticado forzar el cambio de contraseña de cualquier usuario sin necesidad de interactuar con el enlace de verificación enviado por correo electrónico.
Productos afectados
- Red Hat Build de Keycloak (RHBK) en versiones anteriores a la 26.4.15 y 26.6.6.
- Keycloak (Upstream Open Source) en versiones anteriores a la 26.7.2 (así como ramas anteriores a la 26.4.15 y 26.6.6).
Impacto
La vulnerabilidad se ha identificado como:
- CVE-2026-18963: con una puntuación de 9.1 en CVSS v3.1. Existe una vulnerabilidad de omisión del mecanismo de verificación en la recuperación de contraseñas debido a una validación de estado insuficiente en la función keycloak-services. Un atacante remoto no autenticado puede enviar solicitudes al endpoint de restablecimiento para avanzar el flujo directamente a la etapa de asignación de contraseña sin proporcionar el token de acción enviado por correo electrónico, lo que podria permitir la toma de control total de cualquier cuenta objetivo (incluyendo cuentas administrativas).
Recomendación
- Aplicar las actualizaciones de seguridad proporcionadas por Red Hat.
Referencias
- https://nvd.nist.gov/vuln/detail/CVE-2026-18963
- https://access.redhat.com/security/cve/CVE-2026-18963
