CVE-2026-18963
Keycloak-services: keycloak-services: acquisizione dell'account senza autenticazione tramite bypass del flusso reset-credentials
- Pubblicato
- 18 ago 2026
- Aggiornato
- 8 set 2026
- Assegnazione CNA
- redhat
- Evidenza osservata
- 24 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 87,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stata trovata una vulnerabilità nel flusso reset-credentials del componente keycloak-services, che costituisce il motore principale per la gestione di identità e accessi in Red Hat Build of Keycloak. Il problema consente a un utente malintenzionato non autenticato di forzare il processo di reimpostazione della password per qualsiasi utente senza dover fare clic sul link di verifica email richiesto. Ciò può comportare l'ottenimento del pieno controllo degli account utente target da parte dell'attaccante, che può impostare direttamente nuove credenziali.
Fonti
15- CVE-2026-18963Exploit
Strumento di rilevamento e verifica per CVE-2026-18963, un bypass dello stato reset-credentials in Keycloak. Esegue il fingerprinting della versione, l'enumerazione di realm/client/utenti e verifica se la precondizione del token di azione è applicata, per valutazioni autorizzate.
- Exploit-For-CVE-2026-18963Exploit
Exploit per CVE-2026-18963, una critica acquisizione non autenticata dell'account nel flusso reset-credentials di Keycloak, che combina due bug per bypassare la verifica email e impostare una nuova password.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.