Multiples vulnérabilités dans Keycloak - CERT-FR

Multiples vulnérabilités dans Keycloak – CERT-FR

De multiples vulnérabilités ont été récemment identifiées dans Keycloak, un système de gestion d’identité et d’accès. Ces failles pourraient permettre à un attaquant de contourner la politique de sécurité en place, ainsi qu’un problème de sécurité non spécifié par l’éditeur.

Le CERT-FR a alerté sur une preuve de concept publique pour la vulnérabilité référencée sous le code CVE-2026-18963. Cette faille permet à un attaquant non authentifié de prendre le contrôle d’un compte s’il connaît l’identifiant associé.

Systèmes affectés

Les versions de Keycloak antérieures à 26.7.2 sont concernées par ces vulnérabilités.

Mes de contournement

En attendant l’application des mises à jour, l’équipe de sécurité de Red Hat recommande de désactiver la fonctionnalité « Forgot password » pour tous les domaines d’authentification, une option qui n’est pas activée par défaut.

Solutions

Les utilisateurs sont invités à se référer au bulletin de sécurité de l’éditeur pour obtenir les correctifs nécessaires.

Gestion du document

Une gestion de version détaillée est disponible à la fin du document, avec la version initiale datée du 25 août 2026.

Source : CERT-FR

Source
Leave a Comment

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *