Vulnerabilidad crítica de autenticación en Keycloak permite toma de control de cuentas

Red Hat y el proyecto Keycloak han publicado parches para CVE-2026-18963, una vulnerabilidad crítica de autenticación en la plataforma de gestión de identidad y acceso de código abierto. La falla permite a atacantes no autenticados forzar el restablecimiento de contraseñas y tomar control de cualquier cuenta, incluyendo las administrativas, sin interacción del usuario. Afecta al componente keycloak-services y se clasifica como CWE-640 (Mecanismo débil de recuperación de contraseñas).

CVE y severidad

  • Identificador: CVE-2026-18963
  • Puntuación CVSS v3.1: 9.1 (Crítica)
  • Vector CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • Clasificación CWE: CWE-640 (Mecanismo débil de recuperación de contraseñas)
  • Estado de explotación: No se han confirmado exploits públicos ni evidencia de explotación activa (al 24 de agosto de 2026).

Productos afectados

Producto Componente Versiones afectadas Versiones corregidas
Keycloak (upstream) keycloak-services Todas las versiones anteriores a 26.4.15, 26.6.6, 26.7.2 y 26.8.0 26.4.15, 26.6.6, 26.7.2, 26.8.0
Red Hat Build of Keycloak Operador Versión 26.4 (operador < 26.4.15-1), versión 26.6 (operador < 26.6.6-1) 26.4.15-1, 26.6.6-1

Solución

Actualizar a las versiones corregidas de Keycloak: 26.4.15, 26.6.6, 26.7.2 o 26.8.0.

Recomendaciones

Priorizar la aplicación de los parches en entornos expuestos a Internet. Para despliegues que no puedan actualizarse de inmediato, se recomienda auditar los permisos administrativos y considerar la migración a la línea 26.7.2 o superior, que también corrige CVE-2026-17059.

Workarounds

Deshabilitar temporalmente la función «Olvidé mi contraseña» en todos los dominios (realms) a través de la consola de administración: Realm settings → Login → Forgot password → Off.

Referencias