Cve-2026-18963

Falha crítica no Keycloak permite tomada de conta de usuários

A Red Hat e o projeto Keycloak divulgaram patches para corrigir uma falha de segurança crítica no servidor de gerenciamento de identidade e acesso de código aberto. A vulnerabilidade, identificada como CVE-2026-18963, recebeu uma pontuação de 9.1 no sistema CVSS e é classificada como um mecanismo fraco de recuperação de senha. Essa falha permite que um atacante remoto não autenticado force a redefinição de senha de qualquer conta de usuário, incluindo contas administrativas, sem interação do usuário. A Red Hat recomenda que os usuários atualizem para a versão 26.7.2 do Keycloak, lançada em 19 de agosto de 2026, ou apliquem as atualizações correspondentes para as versões 26.4.15 e 26.6.6 do Red Hat build. Embora não haja evidências de exploração ativa da falha até o momento, a empresa alertou que a causa raiz está na validação inadequada do estado dentro do fluxo de autenticação de redefinição de credenciais. Para aqueles que não podem atualizar imediatamente, a Red Hat sugere desativar a funcionalidade de ‘Esqueci minha senha’ em todos os reinos. A falha é uma preocupação significativa para a segurança, especialmente em ambientes onde o Keycloak é amplamente utilizado.