CERTFR-2026-AVI-1078_Multiples vulnérabilités dans Keycloak
Publié le 25 août 2026 à 14h45
Objet
Multiples vulnérabilités dans Keycloak
Référence
CERTFR-2026-AVI-1078
Risques
- Contournement de la politique de sécurité
- Non spécifié par l'éditeur
Systèmes affectés
- Keycloak versions antérieures à 26.7.2
Résumé
De multiples vulnérabilités ont été découvertes dans Keycloak. Elles permettent à un attaquant de provoquer un contournement de la politique de sécurité et un problème de sécurité non spécifié par l'éditeur.
Le CERT-FR a connaissance d'une preuve de concept publique pour la vulnérabilité CVE-2026-18963 qui permet à un attaquant non authentifié de prendre le contrôle d'un compte dont il connait l'identifiant.
Mesure de contournement
Si l'application de la mise à jour n'est pas possible, l'équipe de sécurité de Red Hat recommande de désactiver la fonctionnalité "Forgot password" pour tous les domaines d'authentification (cf. section Documentation). Celle-ci n'est pas activée par défaut.
Solutions
Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).
Documentation
- Bulletin de sécurité Keycloack du 19 août 2026
- Article Red Hat sur la vulnérabilité CVE-2026-18963
- CVE-2026-14613
- CVE-2026-15571
- CVE-2026-15945
- CVE-2026-17048
- CVE-2026-18963
- CVE-2026-45292
- CVE-2026-59888
- CVE-2026-59889