Sistemas Afectados
Implementaciones de Red Hat Build of Keycloak que utilicen versiones vulnerables del componente keycloak-services.
Descripción
La vulnerabilidad (CVE-2026-18963) radica en una falla de diseño y validación en el flujo de restablecimiento de credenciales (reset-credentials flow) dentro del módulo central keycloak-services. Un atacante externo sin permisos puede manipular las peticiones dirigidas al proceso de recuperación para fijar o reescribir contraseñas arbitrariamente sin validar el token/enlace que normalmente se envía al correo del usuario. Esto compromete de forma severa la integridad y confidencialidad de las identidades gestionadas, permitiendo el acceso administrativo no autorizado y la posterior suplantación en todas las aplicaciones integradas al proveedor de identidad.
Recomendaciones
Aplicar de manera prioritaria las actualizaciones de seguridad oficiales provistas por Red Hat para Keycloak. Como medida temporal de mitigación en caso de requerir una ventana de mantenimiento, se recomienda deshabilitar temporalmente la función de restablecimiento autónomo de contraseña por parte del usuario en los reinos (realms) afectados (Realm Settings > Login > Forgot password: OFF), gestionando los cambios de credenciales de forma manual a través de los administradores hasta la aplicación del parche definitivo.
Información de la Alerta
VENCERT-2026-075
🔴 Crítica
Activa
CVE-2026-18963
Sept. 2, 2026