Keycloak ha corregido una vulnerabilidad crítica identificada como CVE-2026-18963, que permite a un atacante remoto sin autenticación forzar el restablecimiento de contraseña de cualquier usuario y acceder a su cuenta. Se recomienda actualizar a versiones corregidas o, en caso de no ser posible, desactivar la función «Forgot password» en todos los realms.
Keycloak, una de las plataformas más utilizadas en entornos empresariales para la gestión de identidades y accesos (IAM), ha solucionado una vulnerabilidad crítica que permite la toma de cuentas sin requerir autenticación previa. El fallo, catalogado como CVE-2026-18963 con una puntuación CVSS 3.1 de 9,1, afecta al flujo de reset-credentials y permite a un atacante remoto completar el cambio de contraseña de un usuario sin pasar por la verificación estándar mediante correo electrónico.
La vulnerabilidad originada en una validación incorrecta del estado dentro del flujo de autenticación permite que el sistema acepte una secuencia de pasos que debería quedar bloqueada hasta que el usuario confirme el enlace enviado por email. De esta forma, el atacante evita la fase de verificación y accede directamente a la pantalla o endpoint de cambio de contraseña, pudiendo establecer una nueva clave y acceder posteriormente como propietario legítimo de la cuenta.
El riesgo se amplifica cuando el atacante apunta a cuentas administrativas, permitiéndole modificar políticas, crear usuarios, asignar roles o cambiar configuraciones de aplicaciones integradas con Keycloak. La puntuación CVSS refleja este riesgo: ataque por red, baja complejidad, sin privilegios previos y sin interacción del usuario requerida. El impacto afecta principalmente a la confidencialidad e integridad, sin afectar directamente a la disponibilidad.
El proyecto Keycloak ha publicado el parche en la versión 26.7.2, lanzada el 19 de agosto de 2026. Para Red Hat Build of Keycloak (RHBK), la corrección está disponible en las ramas 26.4 y 26.6, con referencias a las versiones 26.4.15 y 26.6.6. Red Hat confirma que, a 24 de agosto de 2026, no se han reportado explotaciones en el mundo real ni se ha identificado un exploit público verificado.
Para organizaciones que no puedan actualizar inmediatamente, la mitigación más efectiva es desactivar la recuperación de contraseña «Forgot password». Esta opción se configura realm por realm, por lo que es necesario revisar que no permanezca habilitada en ninguno, especialmente en entornos con múltiples realms destinados a filiales, clientes o aplicaciones internas.
Tras aplicar el parche o la mitigación, resulta igualmente importante realizar una auditoría. Revisar los eventos de inicio de sesión y cambios de credenciales en cuentas privilegiadas ayuda a detectar restablecimientos anómalos y a determinar el alcance de posibles intentos de explotación durante la ventana de exposición. En sistemas IAM, una falla de esta magnitud no se limita a una sola aplicación, pudiendo comprometer todo el ecosistema conectado.
Con Información de unaaldia.hispasec.com
