Falha crítica no Keycloak pode permitir takeover de contas sem autenticação
24 de Agosto de 2026

A Red Hat e o projeto Keycloak lançaram patches para corrigir uma falha de segurança crítica no servidor open source de gerenciamento de identidade e acesso, que poderia permitir que um invasor remoto, sem autenticação, assumisse qualquer conta de usuário ao forçar uma redefinição de senha.

A vulnerabilidade recebeu o identificador CVE CVE-2026-18963 e foi classificada com nota 9,1 no sistema CVSS pela Red Hat, que atua como Autoridade de Numeração de CVE para a falha. O problema foi enquadrado como um mecanismo fraco de recuperação de senha esquecida, catalogado como CWE-640.

Usuários da versão upstream do Keycloak devem atualizar para a versão 26.7.2, lançada em 19 de agosto de 2026. Já clientes que usam a Red Hat build of Keycloak, ou RHBK, precisam aplicar as atualizações disponibilizadas para as versões 26.4.15 e 26.6.6.

Até 24 de agosto de 2026, não havia evidências de exploração da falha nem um exploit público verificado.

Em seu comunicado de CVE, a Red Hat afirmou que a causa raiz está na “validação incorreta de estado dentro do fluxo de autenticação reset-credentials”, sequência executada pelo Keycloak quando um usuário solicita a recuperação de senha. A empresa classificou a gravidade como crítica porque um invasor remoto sem autenticação pode explorar a falha sem qualquer interação do usuário.

Segundo o relatório de bug da Red Hat, o defeito está na forma como o estado desse fluxo é gerenciado. O invasor envia uma requisição especialmente criada ao endpoint reset-credentials. A sessão de autenticação então avança diretamente para a etapa de atualização de senha. O token de ação que o Keycloak normalmente envia por e-mail deixa de ser exigido.

Se a exploração for bem-sucedida, o resultado é a tomada completa da conta de qualquer usuário, “incluindo contas administrativas”, por meio da redefinição da senha.

O pesquisador da Escape, Enzo Mongin, ao comentar uma falha separada de controle de acesso no Keycloak que ele divulgou em julho, disse que um invasor que ultrapassa uma das barreiras do servidor não para no Keycloak e que “ele entra em tudo o que está atrás dele”.

Em 18 de agosto de 2026, a Red Hat publicou quatro erratas, identificadas como RHSA-2026:56519, RHSA-2026:56520, RHSA-2026:56523 e RHSA-2026:56524, cobrindo os pacotes do servidor independente e as imagens de contêiner para dois fluxos do RHBK. As versões corrigidas são as seguintes:

Red Hat build of Keycloak 26.4 não é afetado a partir do pacote do operador 26.4.15-1 e das imagens rhbk/keycloak-rhel9 e rhbk/keycloak-rhel9-operator 26.4-23.

Red Hat build of Keycloak 26.6 não é afetado a partir do pacote do operador 26.6.6-1 e dos contêineres keycloak-rhel9 e operator 26.6-12.

O Keycloak upstream foi corrigido na versão 26.7.2.

O comunicado no GitHub sobre a falha informa como desconhecidas tanto as versões afetadas quanto as corrigidas, e o registro da CVE traz apenas referências a produtos da Red Hat.

O registro inicial da CVE listava o Red Hat Single Sign-On 7 como não afetado e o Red Hat JBoss Enterprise Application Platform Expansion Pack como afetado. Uma revisão posterior restringiu a lista de produtos, e a exibição do NVD a apresenta de forma truncada, de modo que o status atual de ambos não está estabelecido.

Para ambientes que não possam ser atualizados imediatamente, a Red Hat publicou uma mitigação temporária: desativar a função “Forgot password” em todos os realms. No console de administração do RHBK, a configuração fica em Realm settings, depois Login e então Forgot password. A Red Hat afirmou que a medida precisa ser aplicada a cada realm e que os clientes devem atualizar para uma versão corrigida o quanto antes.

A CVE-2026-18963 foi um dos oito identificadores CVE listados como corrigidos nas notas de lançamento do Keycloak 26.7.2. A mesma versão também resolveu a CVE-2026-15571 , um hash previsível de vinculação de contas que permite a tomada de conta por meio de um cliente OpenID Connect, ou OIDC, malicioso.

Duas semanas antes, em 5 de agosto de 2026, o Keycloak 26.7.1 já havia sido lançado com correções para 12 CVEs, incluindo um login de broker iniciado por provedor de identidade SAML que contornava uma restrição de vinculação apenas e uma política padrão de registro dinâmico de clientes que permitia falsificação de funções por meio de mapeadores de propriedades do usuário.

Em paralelo, a Univention afirmou em uma publicação de 20 de agosto que “o Nubus não é afetado por este problema”, porque o recurso de senha esquecida não está ativado em suas implantações do Keycloak. A Red Hat atribuiu a descoberta da falha a James Paremain.

Nenhuma das fontes informa se a correção elimina totalmente a vulnerabilidade.

Também não está esclarecido se todas as realms com o recurso de senha esquecida ativado podem ser exploradas ou se apenas determinadas configurações do fluxo reset-credentials estão vulneráveis.

Publicidade

Anuncie no CaveiraTech e coloque sua marca na frente de milhares de profissionais de cybersecurity

Nossa audiência é formada por analistas, pentesters, decisores e entusiastas que consomem nossas notícias todo dia pelo Site, Newsletter e Instagram. Fale com quem realmente importa para o seu negócio. Anuncie aqui. Saiba mais...