Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo crítico en Red Hat Keycloak permite tomar cualquier cuenta de usuario


Red Hat ha revelado una vulnerabilidad crítica (CVE-2026-18963) en su versión de Keycloak que permitiría a atacantes remotos no autenticados apoderarse de cuentas de usuario arbitrarias. El fallo, que afecta al proceso de recuperación de contraseñas, tiene una puntuación de gravedad de 9.1 según el CVSS v3.1.






Red Hat ha revelado una vulnerabilidad crítica en la versión de Red Hat de Keycloak que podría permitir que atacantes remotos no autenticados tomen el control de cuentas de usuario arbitrarias. Identificada como CVE-2026-18963, el fallo afecta al proceso de recuperación de contraseñas y tiene una puntuación CVSS v3.1 de 9.1.

La vulnerabilidad existe en el flujo de restablecimiento de credenciales del componente keycloak-services, el motor principal de gestión de identidades y accesos utilizado por la versión de Red Hat de Keycloak.

Según Red Hat, un atacante puede activar un restablecimiento de contraseña para cualquier cuenta objetivo y eludir la acción de verificación de correo electrónico que debería autorizar la solicitud de recuperación.

Esto significa que el atacante no necesita credenciales válidas, acceso previo a un reino (realm) de Keycloak, ni interacción del usuario afectado. Al abusar del flujo de recuperación defectuoso, el atacante puede establecer nuevas credenciales para una cuenta seleccionada y obtener el control total de la misma.

Fallo de Red Hat Keycloak

El problema se hizo público el 17 de agosto de 2026, y Red Hat actualizó su aviso por última vez el 20 de agosto. Red Hat calificó el fallo como Crítico porque puede ser explotado remotamente a través de la red con una baja complejidad de ataque, sin requerir privilegios y sin interacción del usuario.

El vector CVSS es CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. El fallo tiene un alto impacto en la confidencialidad y la integridad. Un atacante exitoso podría acceder a la información disponible para el usuario comprometido y realizar acciones utilizando los permisos de ese usuario.

En entornos donde Keycloak gestiona cuentas de administradores, desarrolladores, clientes o servicios, el compromiso de una identidad con privilegios elevados podría conducir a un acceso más amplio en las aplicaciones y servicios conectados.

Red Hat vinculó la CVE-2026-18963 con la CWE-640, una debilidad relacionada con los mecanismos de recuperación de contraseñas. La causa raíz es una validación de estado incorrecta en el flujo de autenticación de restablecimiento de credenciales.

En un proceso de recuperación seguro, Keycloak debería verificar que el usuario haya completado la acción requerida basada en el correo electrónico antes de permitir que se cambien las credenciales del usuario. El flujo vulnerable no aplica adecuadamente esa condición.

Red Hat ha publicado correcciones a través de varias erratas de seguridad emitidas el 18 de agosto. Los paquetes corregidos incluyen las versiones de Red Hat de Keycloak en los flujos de lanzamiento 26.4 y 26.6, así como paquetes keycloak-services actualizados en las versiones 26.4.15 y 26.6.6.

Las correcciones pertinentes están disponibles a través de RHSA-2026:56519, RHSA-2026:56520, RHSA-2026:56523 y RHSA-2026:56524. Debes identificar todos los despliegues de la versión de Red Hat de Keycloak, incluyendo instancias independientes, instalaciones gestionadas por operadores y despliegues de OpenShift.

Si eres administrador, debes aplicar las erratas correspondientes de Red Hat y pasar a una versión corregida lo antes posible. Cuando no sea posible realizar el parcheo inmediato, Red Hat recomienda desactivar la función “Olvidé mi contraseña” en todos los reinos.

Puedes hacer esto en la consola de administración de Keycloak navegando a "Realm settings", seleccionando "Login" y estableciendo "Forgot password" en "Off".

Los equipos de seguridad también deberían revisar los registros de restablecimiento de contraseñas, los cambios de credenciales de cuenta, los inicios de sesión administrativos inusuales y los eventos de autenticación que involucren cuentas privilegiadas. Cualquier actividad de restablecimiento inesperada debe ser investigada como un posible intento de toma de control de la cuenta.



Fuentes:
https://cybersecuritynews.com/red-hat-keycloak-flaw/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.