近日,Red Hat 官方披露了一个高危 Keycloak 身份认证漏洞 CVE-2026-18963,CVSS 3.1 评分达到 9.1,危害等级被标记为 Critical(严重)。真正棘手的是:未授权远程攻击者不需要任何账号权限,也不需要目标用户交互,就能绕过安全校验,直接重置任意用户账号密码,最终完成账号接管。大量 企业 IAM 身份管理业务场景 都将受到影响。
Keycloak 作为主流开源身份与访问管理(IAM)工具,被广泛应用在企业 SSO 单点登录、多系统权限管控和用户身份统一管理等场景。这次漏洞对政企内网系统、云端业务和多租户平台,都是一次不小的冲击。
漏洞核心详情
- 漏洞编号:CVE-2026-18963
- 危害等级:Critical(严重)
- CVSS 评分:9.1(高危)
- 漏洞类型:CWE-640(密码恢复流程不当验证漏洞)
- 披露时间:2026年8月17日(官方更新于8月20日)
- 影响组件:
keycloak-services 核心身份认证引擎
从根因来看,问题出在 Keycloak 密码重置流程缺少必要的状态验证。正常流程中,用户发起密码重置后,系统必须通过邮箱验证确认身份,才能继续修改密码。但这一次,重置凭证流程的校验形同虚设:攻击者可以直接对任意账号发起密码重置,全程绕过邮箱验证。
换句话说,无需目标用户点击确认、无需知道原密码、也无需任何系统权限,攻击者就能为目标账号设置新凭证,彻底控制账号。
该漏洞攻击门槛极低,同时具备无权限、无交互、远程可利用三大特征,对应 CVSS 向量:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
攻击成功后,攻击者可完全接管目标账号并继承其全部权限:
- 接管普通用户账号,窃取用户隐私数据和业务数据;
- 劫持管理员、运维、开发等高权限账号,横向渗透全网系统;
- 控制服务账号、业务系统账号,篡改业务配置、窃取核心数据,带来数据泄露、业务瘫痪、合规违规等多重风险。
受影响版本与官方修复方案
本次漏洞主要影响 Red Hat 定制版 Keycloak,覆盖 26.4、26.6 两个发布版本分支中的未修复版本,包括独立部署、Operator 托管、OpenShift 集群部署等全场景实例。
Red Hat 已于 2026年8月18日推送安全勘误补丁,修复版本如下:
- Keycloak 26.4 分支:升级至 26.4.15 及以上版本
- Keycloak 26.6 分支:升级至 26.6.6 及以上版本
对应官方修复勘误编号:RHSA-2026:56519、RHSA-2026:56520、RHSA-2026:56523、RHSA-2026:56524。
临时应急处置方案
如果业务暂时无法停机升级,可以采用官方推荐的紧急规避措施,先封堵漏洞利用路径:
- 登录 Keycloak 管理控制台,进入【领域设置(Realm settings)】-【登录(Login)】。
- 将“忘记密码(Forgot password)”功能手动关闭。
- 该设置会在全领域统一生效,从而临时禁用存在风险的密码重置流程。
安全自查建议
为避免账号劫持风险,各 企业安全运维团队 应立即开展排查:
- 全面梳理内网、云端所有 Keycloak 部署实例,确认版本是否落入影响范围;
- 重点审计近期密码重置记录、账号凭证变更日志、高权限账号异地登录和异常认证事件;
- 及时溯源未知密码重置操作,排查是否存在疑似入侵接管行为;
- 完成补丁升级后,重新开启密码重置功能,恢复业务正常使用。
资讯来源:cybersecuritynews、Red Hat 官方安全公告。
漏洞修复的时间窗口往往很短,相关分析与处置讨论可以在 云栈社区 继续跟进。
|