Vulnerabilidad Crítica en Keycloak Permite Secuestro de Cuentas (CVE-2026-18963) 

RedHat GitLab

Red Hat ha hecho pública una vulnerabilidad de gravedad crítica, identificada como CVE-2026-18963 (con una puntuación CVSS v3.1 de 9.1), que afecta al componente central de gestión de identidades y accesos, Red Hat Build of Keycloak. Este fallo radica en el mecanismo de recuperación de contraseñas y permite a un atacante remoto y no autenticado tomar el control de cuentas de usuario arbitrarias. 

Dado que Keycloak es a menudo la piedra angular del inicio de sesión único (SSO) y la federación de identidades en entornos corporativos, el compromiso de una cuenta privilegiada (administrador, desarrollador o cuenta de servicio) podría desencadenar un acceso no autorizado masivo a través de las aplicaciones y servicios conectados. 


Mecánica de la Amenaza: Evasión en el Restablecimiento de Credenciales 

El problema (clasificado bajo CWE-640) se encuentra específicamente en el flujo de restablecimiento de credenciales del componente keycloak-services. 

  • Validación de Estado Incorrecta: En un proceso seguro, Keycloak debe exigir que el usuario complete una verificación vía correo electrónico antes de autorizar el cambio de credenciales. Sin embargo, el flujo vulnerable no garantiza adecuadamente esta condición. 
  • El Vector de Ataque: Un atacante remoto puede desencadenar un restablecimiento de contraseña para cualquier cuenta objetivo y eludir completamente el paso de validación por correo electrónico. 
  • Gravedad (CVSS 3.1 – 9.1): La explotación se realiza a través de la red, posee una complejidad de ataque baja y no requiere credenciales válidas, acceso previo al dominio de Keycloak, ni interacción alguna por parte de la víctima. Una vez eludida la validación, el atacante establece nuevas credenciales y asume el control total. 

Sistemas Afectados y Matriz de Parcheo 

Red Hat ha emitido erratas de seguridad que contienen los paquetes actualizados de keycloak-services. Se debe identificar cualquier implementación de Red Hat Build de Keycloak (instancias independientes, administradas por operadores o despliegues en OpenShift). 

Componente Afectado Versiones Vulnerables Versión Parcheada Erratas de Seguridad (Red Hat) 
keycloak-services Red Hat Build of Keycloak 26.4 26.4.15 RHSA-2026:56519, RHSA-2026:56520 
keycloak-services Red Hat Build of Keycloak 26.6 26.6.6 RHSA-2026:56523, RHSA-2026:56524 

Plan de Mitigación Operativa
  • Parcheo Inmediato: Aplicar las erratas de Red Hat correspondientes y actualizar el componente keycloak-services a las versiones corregidas (26.4.15 o 26.6.6). 
  • Mitigación Temporal (Workaround): Si no es posible aplicar los parches de forma inmediata, se debe desactivar la función “Olvidé mi contraseña” de manera global. 

Related Post