Accueil / Tech News / Multiples vulnérabilités dans Keycloak (25 août 2026)

Multiples vulnérabilités dans Keycloak (25 août 2026)

Agence nationalede la sécurité dessystèmes d'information

Une gestion de version détaillée se trouve à la fin de ce document.

De multiples vulnérabilités ont été découvertes dans Keycloak. Elles permettent à un attaquant de provoquer un contournement de la politique de sécurité et un problème de sécurité non spécifié par l'éditeur.

Le CERT-FR a connaissance d'une preuve de concept publique pour la vulnérabilité CVE-2026-18963 qui permet à un attaquant non authentifié de prendre le contrôle d'un compte dont il connait l'identifiant.

Si l'application de la mise à jour n'est pas possible, l'équipe de sécurité de Red Hat recommande de désactiver la fonctionnalité "Forgot password" pour tous les domaines d'authentification (cf. section Documentation). Celle-ci n'est pas activée par défaut.

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Origine de l’article : lire l’article original

Traduction