CVE-2026-18963
Keycloak-services: keycloak-services: استيلاء غير مصادق عليه على حساب عبر تجاوز تدفق reset-credentials
- تم النشر
- 18/08/2026
- محدث
- 08/09/2026
- تخصيص CNA
- redhat
- الأدلة المرصودة
- 24/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 87.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم العثور على خلل في تدفق إعادة تعيين بيانات الاعتماد (reset-credentials) لمكوّن keycloak-services، الذي يُعد المحرك الأساسي لإدارة الهوية والوصول في Red Hat Build of Keycloak. تسمح المشكلة لمهاجم غير مصادق عليه بفرض عملية إعادة تعيين كلمة المرور لأي مستخدم دون الحاجة إلى النقر على رابط التحقق عبر البريد الإلكتروني المطلوب. وقد يؤدي ذلك إلى حصول المهاجم على تحكم كامل في حسابات المستخدمين المستهدفين عن طريق تعيين بيانات اعتماد جديدة مباشرةً.
المصادر
15- CVE-2026-18963استغلال
أداة كشف وتحقق لـ CVE-2026-18963، وهي ثغرة تجاوز حالة إعادة تعيين بيانات الاعتماد في Keycloak. تقوم ببصمة الإصدار، وتعداد النطاقات (realms) والعملاء (clients) والمستخدمين، وتختبر ما إذا كان شرط رمز الإجراء (action-token) مُطبَّقًا، وذلك للتقييمات المصرح بها.
- Exploit-For-CVE-2026-18963استغلال
استغلال لثغرة CVE-2026-18963، وهي استيلاء حرج على الحساب دون مصادقة في تدفق إعادة تعيين بيانات الاعتماد في Keycloak، حيث يجمع بين ثغرتين لتجاوز التحقق من البريد الإلكتروني وتعيين كلمة مرور جديدة.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.