Ad

CVE-2026-18963

CRITICAL CVSS 3.1: 9,1 EPSS 0.39%
Обновлено 20 августа 2026
Red Hat
Параметр Значение
CVSS 9,1 (CRITICAL)
Тип уязвимости CWE-640
Поставщик Red Hat
Публичный эксплойт Нет

Была обнаружена ошибка в потоке сброса учетных данных компонента keycloak-services, который является основным механизмом управления идентификацией и доступом в Red Hat Build of Keycloak. Эта проблема позволяет злоумышленнику, не прошедшему аутентификацию, принудительно выполнить процесс сброса пароля для любого пользователя без необходимости нажимать необходимую ссылку для подтверждения электронной почты. Это может привести к тому, что злоумышленник получит полный контроль над целевыми учетными записями пользователей, напрямую установив новые учетные данные.

Показать оригинальное описание (EN)

A flaw was found in the reset-credentials flow of the keycloak-services component, which is the core engine for identity and access management in Red Hat Build of Keycloak. The issue allows an unauthenticated attacker to force the password reset process for any user without needing to click the required email verification link. This can result in the attacker gaining full control over target user accounts by directly setting new credentials.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1

Тип уязвимости (CWE)

Уязвимые продукты

red hat:red hat single sign-on 7 red hat:red hat build of keycloak 26.6.6 red hat:red hat build of keycloak 26.4.15 red hat:red hat jboss enterprise application platform expansion pack red hat:red hat build of keycloak 26.6 red hat:red hat build of keycloak 26.4