Resumen de la vulnerabilidad en Keycloak
Red Hat ha identificado y corregido una vulnerabilidad crítica en Keycloak, un servidor de gestión de identidad y acceso de código abierto. Esta falla, asignada como CVE-2026-18963, permite a atacantes remotos no autenticados tomar control de cualquier cuenta de usuario mediante un restablecimiento de contraseña forzado. La vulnerabilidad ha recibido una calificación de 9.1 en el sistema CVSS, lo que indica su gravedad.
Detalles de la vulnerabilidad
La falla se clasifica como un mecanismo débil de recuperación de contraseña (CWE-640). Según el informe de Red Hat, el problema radica en la validación inadecuada del estado dentro del flujo de autenticación de restablecimiento de credenciales. Esto significa que un atacante puede enviar una solicitud diseñada para saltarse el proceso normal de verificación, lo que permite que el flujo de autenticación pase directamente a la fase de actualización de la contraseña, sin que el usuario reciba el token de acción normalmente enviado por correo electrónico.
Impacto
La explotación exitosa de esta vulnerabilidad puede resultar en un control total de la cuenta, incluyendo cuentas administrativas. Hasta la fecha, no se ha encontrado evidencia de que esta falla haya sido explotada públicamente, aunque la amenaza es significativa.
Actualizaciones recomendadas
Se aconseja a los usuarios de Keycloak que actualicen a la versión 26.7.2, lanzada el 19 de agosto de 2026. Los clientes que utilizan la versión de Red Hat de Keycloak deben aplicar las actualizaciones correspondientes para las versiones 26.4.15 y 26.6.6. Para aquellos sistemas que no puedan actualizarse de inmediato, Red Hat ha sugerido como mitigación temporal desactivar la funcionalidad de “Olvidé mi contraseña” en todos los reinos, una medida que puede ayudar a prevenir la explotación de la vulnerabilidad.
Otras consideraciones
El aviso de Red Hat también menciona que, aunque esta vulnerabilidad es grave, no se ha confirmado que afecte a todos los entornos de Keycloak, ya que algunas implementaciones pueden no tener activada la función de restablecimiento de contraseña. Además, se han lanzado correcciones para otras vulnerabilidades en versiones recientes de Keycloak, incluyendo problemas relacionados con el enlace de cuentas y políticas de registro de clientes dinámicos.
Conclusión
Es crucial que los administradores de sistemas revisen y actualicen sus implementaciones de Keycloak para mitigar el riesgo asociado con esta vulnerabilidad. El seguimiento de las actualizaciones y la aplicación de las correcciones recomendadas son pasos esenciales para proteger la seguridad de las cuentas de usuario.