Multiples vulnérabilités dans Keycloak – CERT-FR
De multiples vulnérabilités ont été récemment identifiées dans Keycloak, un système de gestion d’identité et d’accès. Ces failles pourraient permettre à un attaquant de contourner la politique de sécurité en place, ainsi qu’un problème de sécurité non spécifié par l’éditeur.
Le CERT-FR a alerté sur une preuve de concept publique pour la vulnérabilité référencée sous le code CVE-2026-18963. Cette faille permet à un attaquant non authentifié de prendre le contrôle d’un compte s’il connaît l’identifiant associé.
Systèmes affectés
Les versions de Keycloak antérieures à 26.7.2 sont concernées par ces vulnérabilités.
Mes de contournement
En attendant l’application des mises à jour, l’équipe de sécurité de Red Hat recommande de désactiver la fonctionnalité « Forgot password » pour tous les domaines d’authentification, une option qui n’est pas activée par défaut.
Solutions
Les utilisateurs sont invités à se référer au bulletin de sécurité de l’éditeur pour obtenir les correctifs nécessaires.
Gestion du document
Une gestion de version détaillée est disponible à la fin du document, avec la version initiale datée du 25 août 2026.
Source : CERT-FR


