Origine : bjCSIRT
Numéro : 2026/ALERTE/092
APERÇU :
Une vulnérabilité affectant Keycloak permettrait à un acteur malveillant non authentifié de forcer la réinitialisation du mot de passe de n’importe quel utilisateur et de prendre le contrôle total du compte ciblé.
DESCRIPTION :
Keycloak est une solution open source de gestion des identités et des accès (IAM), largement utilisée pour centraliser l’authentification de plusieurs applications derrière un même fournisseur d’identité.
Cet outil est affecté par une vulnérabilité libellée CVE-2026-18963, résultant d’un défaut dans le flux de réinitialisation de mot de passe (reset-credentials) du composant keycloak-services. Ce défaut permet au serveur de considérer à tort l’étape de validation par e-mail comme franchie, alors qu’elle ne l’a jamais été. L’exploitation de cette vulnérabilité permettrait à un acteur malveillant non authentifié de forcer la procédure de réinitialisation de mot de passe pour n’importe quel utilisateur, sans avoir besoin de cliquer sur le lien de vérification envoyé par e-mail, et de définir directement de nouvelles informations d’identification.
Cette vulnérabilité est classée critique avec un score de sévérité de 9.1 selon le CVSS V3.1.
IMPACT
- Prise de contrôle totale de comptes utilisateurs ;
- Contournement de la vérification par e-mail lors de la réinitialisation de mot de passe ;
- Atteinte à la confidentialité, à l’intégrité et à la disponibilité des données.
SYSTEMES AFFECTÉS
Les versions de Keycloak antérieures à 26.7.2, 26.6.6 et 26.4.15 selon la branche utilisée.
MESURES À PRENDRE :
Mettre à jour Keycloak vers la version 26.7.2, 26.6.6 ou 26.4.15 selon la branche utilisée. À défaut, désactiver temporairement la fonctionnalité de réinitialisation de mot de passe sur l’ensemble des realms.
RÉFÉRENCES :
