A Red Hat e a equipe responsável pelo projeto Keycloak disponibilizaram atualizações corretivas para uma falha de segurança considerada extremante crítica. A vulnerabilidade afeta o servidor de gestão de identidades e controle de acessos de código aberto e pode possibilitar que Atacantes remotos, sem qualquer credencial válida, consigam assumir o controle de qualquer conta de usuário ao manipular o processo de recuperação de senha.
A brecha recebeu a identificação CVE-2026-18963 e obteve classificação 9.1 na escala do sistema CVSS, conforme avaliação realizada pela Red Hat. Este valor coloca a falha entre as vulnerabilidades mais severas possíveis, indicando risco máximo para sistemas afetados. A exploração não exige acesso prévio à rede interna nem credenciais de nenhum tipo, bastando apenas conexão com a internet para que o atacante envie requisições maliciosas.
Especialistas alertam que a manipulação do mecanismo de redefinição de senhas permite ao invasor interceptar e controlar completamente o fluxo de recuperação de conta. Com isso, é possível alterar credenciais de acesso e obter domínio total sobre a conta da vítima. Os administradores de sistemas que utilizam o Keycloak devem aplicar as correções disponibilizadas imediatamente, principalmente em ambientes expostos à internet.
Fonte: The Hacker News

