Keycloak : cette faille critique permet de prendre le contrôle d'un compte, sans mot de passe

Sécurité : Une faille critique dans Keycloak permet de compromettre des comptes utilisateurs

Si vous utilisez la solution open source Keycloak, il est crucial de prêter attention à une nouvelle faille de sécurité (CVE-2026-18963) qui permet à un attaquant non authentifié de réinitialiser le mot de passe de n’importe quel compte sur un serveur Keycloak vulnérable, et ainsi d’en prendre le contrôle.

Keycloak, une solution open source de gestion des identités et des accès (IAM), est largement adoptée dans les infrastructures d’entreprise et les environnements de développement personnel. Elle centralise l’authentification de plusieurs applications derrière un même fournisseur d’identité. La faille CVE-2026-18963, révélée le 18 août 2026 par Red Hat, mérite une attention particulière.

La vulnérabilité se trouve dans le flux reset-credentials du composant keycloak-services, qui gère la procédure de mot de passe oublié. Selon Red Hat, il est possible de détourner cette fonctionnalité, permettant à un attaquant non authentifié de forcer la réinitialisation du mot de passe pour n’importe quel utilisateur, sans avoir besoin de cliquer sur le lien de vérification par e-mail requis. Cela permet à l’attaquant de prendre le contrôle total des comptes utilisateurs en définissant directement de nouvelles informations d’identification.

Le serveur Keycloak valide l’étape de vérification par e-mail sans qu’elle ait été effectuée, en raison d’un problème dans le flux d’authentification. Cette vulnérabilité, avec un score CVSS de 9.1 sur 10, est exploitable à distance sans authentification. L’attaquant n’a pas besoin d’interagir avec la victime, mais doit avoir accès à l’interface de connexion de Keycloak. Deux conditions doivent être remplies : l’attaquant doit connaître le nom d’un utilisateur cible et la fonctionnalité de réinitialisation de mot de passe doit être activée.

La société française Aduneo, spécialisée dans l’IAM, a signalé cette faille. Selon leurs analyses, deux requêtes HTTP suffisent à un attaquant connaissant un nom d’utilisateur pour prendre le contrôle du compte, rendant l’attaque scriptable et automatisable.

Un correctif a été intégré dans la branche actuelle de Keycloak et rétroporté sur d’anciennes versions. Les versions corrigées incluent Keycloak 26.7.2, publiée le 19 août 2026, ainsi que les versions 26.6.6 et 26.4.15. Les versions antérieures à ces mises à jour sont considérées comme vulnérables. Si le patch ne peut pas être appliqué immédiatement, une me d’atténuation temporaire consiste à désactiver la fonctionnalité de réinitialisation de mot de passe sur tous les realms, bien que cela empêche également les utilisateurs de réinitialiser leurs mots de passe en libre-service.

À l’heure actuelle, aucune exploitation de cette faille n’a été rapportée publiquement. Un script de recherche de traces d’exploitation, publié par la société suisse KYOS sur GitHub, peut aider à vérifier si votre instance a été compromise. Ce script interroge la base du serveur Keycloak pour détecter des mots de passe définis pendant la fenêtre d’exposition, des réinitialisations sans envoi d’e-mail préalable, des réinitialisations via l’API d’administration, ainsi que l’état de la journalisation des événements.

Source : Red Hat

Source
Leave a Comment

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *