Seguridad

Keycloak corrige un fallo crítico en el restablecimiento de contraseñas que permite tomar cuentas sin autenticación

Keycloak ha corregido una vulnerabilidad crítica, CVE-2026-18963, que permite a un atacante remoto y sin autenticación forzar el restablecimiento de contraseña de cualquier usuario y hacerse con su cuenta. La prioridad pasa por actualizar a versiones corregidas o, si no es posible, desactivar ‘Forgot password’ en todos los realms.

Entry image

Keycloak, uno de los productos más extendidos en entornos corporativos para gestión de identidades y accesos (IAM), ha cerrado una vulnerabilidad crítica que abre la puerta a la toma de cuentas sin autenticación. El fallo, registrado como CVE-2026-18963 y con una puntuación CVSS 3.1 de 9,1, afecta al flujo de reset-credentials y permite a un atacante remoto completar el cambio de contraseña de un usuario sin pasar por el control habitual de verificación por correo.

La debilidad nace en una validación incorrecta del estado dentro de ese flujo de autenticación. En términos prácticos, el sistema puede aceptar una secuencia de pasos que debería quedar bloqueada hasta que el usuario confirme el enlace enviado por email. El resultado es un bypass: el atacante se salta la fase de verificación y llega directamente a la pantalla o endpoint de cambio de contraseña, con capacidad para fijar una nueva clave y acceder después como si fuese el propietario legítimo.

El escenario más delicado aparece cuando el atacante apunta a cuentas administrativas. Con ese control, puede modificar políticas, crear usuarios, asignar roles o cambiar configuraciones que afectan a aplicaciones integradas con Keycloak. La métrica CVSS refleja bien el riesgo: ataque por red, baja complejidad, sin privilegios previos y sin interacción del usuario. El impacto se concentra en confidencialidad e integridad, mientras que la disponibilidad no figura como afectada de forma directa.

En cuanto a parches, el proyecto upstream ha publicado la corrección en Keycloak 26.7.2, con fecha del 19 de agosto de 2026. En el caso de Red Hat Build of Keycloak (RHBK), la corrección llega mediante actualizaciones en las ramas 26.4 y 26.6, con referencias a 26.4.15 y 26.6.6. Red Hat también indica que, a 24 de agosto de 2026, no consta explotación y no se ha localizado un exploit público verificado.

Para organizaciones que no puedan actualizar de inmediato, la mitigación más clara pasa por desactivar la recuperación de contraseña ‘Forgot password’. No sirve hacerlo a medias: la opción se configura realm por realm, así que conviene revisar que no queda habilitada en ninguno, especialmente en entornos con varios realms para filiales, clientes o aplicaciones internas.

Tras aplicar el parche o la mitigación, queda una tarea igual de importante: auditar. Revisar eventos de inicio de sesión y cambios de credenciales en cuentas privilegiadas ayuda a detectar restablecimientos anómalos y a acotar el alcance si alguien intentó aprovechar la ventana de exposición. En sistemas IAM, un fallo así no se limita a una sola aplicación, puede arrastrar a todo el ecosistema conectado.

Más información

La entrada Keycloak corrige un fallo crítico en el restablecimiento de contraseñas que permite tomar cuentas sin autenticación se publicó primero en Una Al Día.

Powered by WPeMatico

Gustavo Genez

Informático de corazón y apasionado por la tecnología. La misión de este blog es llegar a los usuarios y profesionales con información y trucos acerca de la Seguridad Informática.