Red Hat y el proyecto Keycloak han publicado parches para abordar una vulnerabilidad Keycloak crítica que puede permitir el control total de cuentas al forzar un restablecimiento de contraseña. El problema afecta al servidor de identidad y acceso en el flujo de recuperación de credenciales.
De acuerdo con los avisos, el fallo fue identificado con el identificador CVE-2026-18963 y recibió una puntuación 9.1 en el esquema CVSS. La causa raíz se relaciona con una validación de estado inadecuada dentro del proceso de “reset-credentials”, es decir, el recorrido que sigue el sistema cuando un usuario solicita recuperar su acceso.
Qué hace la vulnerabilidad Keycloak
El riesgo principal es que un atacante sin autenticación podría aprovechar la falla sin necesidad de interacción por parte de la víctima. La clasificación como “Critical” se basa en que el atacante puede disparar el flujo de recuperación de contraseña y empujar el sistema hacia la fase de actualización de la contraseña.
Según el análisis publicado, el atacante envía una solicitud especialmente preparada al end-point de restablecimiento de credenciales. En condiciones normales, Keycloak envía un token por correo electrónico para continuar el proceso. En este caso, esa etapa no sería necesaria, lo que abre la puerta a un cambio de contraseña no autorizado.
Impacto: toma de control de cuentas
Cuando el exploit funciona, el resultado es el secuestro completo de la cuenta. Los informes señalan explícitamente que esto puede incluir cuentas administrativas, elevando el impacto a un nivel particularmente sensible para organizaciones que dependen de Keycloak como sistema de autenticación.
Además, un investigador de seguridad, Enzo Mongin, comentó en relación con una falla distinta de control de acceso que, una vez superados ciertos límites del servidor, el atacante puede acceder a “todo lo que está detrás”, reforzando la idea de que el impacto puede extenderse más allá de Keycloak.
Estado del incidente: sin evidencia de explotación
Al menos hasta el 24 de agosto de 2026, no se reportó evidencia de que la vulnerabilidad Keycloak hubiera sido explotada en la práctica. Tampoco se localizaría un exploit público verificado en ese momento.
Ese punto es importante para priorizar la respuesta: aunque no haya pruebas de ataques activos, el potencial de compromiso total y el acceso sin autenticación hacen recomendable actuar con rapidez.
Versiones corregidas: qué actualizar
Las recomendaciones de actualización varían según el tipo de despliegue. Si usas Keycloak upstream, el proyecto aconseja migrar a la versión 26.7.2, publicada el 19 de agosto de 2026.
Para clientes que ejecutan Red Hat build of Keycloak (RHBK), el ajuste se entrega mediante actualizaciones correspondientes a distintos flujos. En particular:
- Red Hat build de Keycloak 26.4: no se ve afectado desde el operador bundle 26.4.15-1 ni desde las imágenes rhbk/keycloak-rhel9 y rhbk/keycloak-rhel9-operator (26.4-23).
- Red Hat build de Keycloak 26.6: no se ve afectado desde el operador bundle 26.6.6-1 ni desde los contenedores keycloak-rhel9 y de operador (26.6-12).
- Red Hat build “streams” operados: se mencionan erratas publicadas el 18 de agosto de 2026 (RHSA-2026:56519, RHSA-2026:56520, RHSA-2026:56523 y RHSA-2026:56524) que cubren paquetes standalone e imágenes de contenedor en dos líneas.
Si tu despliegue está al día en los build indicados, el impacto podría estar mitigado; si no, lo prudente es actualizar cuanto antes a las versiones que corrigen el fallo.
Mitigación temporal si no puedes actualizar
Para instalaciones que no pueden aplicar parches de forma inmediata, Red Hat publicó una mitigación temporal: desactivar la funcionalidad “Forgot password” en todos los realms.
En la consola de administración de RHBK, la opción se encuentra en: Realm settings > Login > Forgot password. El aviso recalca que debe aplicarse en cada realm, ya que no basta con cambiar un único entorno.
La mitigación funciona como una barrera operacional para impedir que el flujo vulnerable quede habilitado, mientras se planifica la actualización a un release corregido.
Lo que aún no está completamente claro
Los documentos disponibles no confirman si el parche resuelve el problema de manera completa en todos los escenarios. Tampoco se especifica si todas las configuraciones del flujo de restablecimiento de credenciales son explotables o si el ataque requiere condiciones particulares dentro del recorrido de recuperación.
Esto no reemplaza la necesidad de parchear, pero sí sugiere que, como práctica de seguridad, conviene revisar la configuración de tus realms y validar el estado tras la actualización.
Buenas prácticas para cerrar el riesgo
Más allá de aplicar el parche, es útil complementar la respuesta con acciones que mejoren la resiliencia del entorno:
- Verifica el estado de actualización en tu despliegue (upstream o RHBK) y confirma qué versión y build estás ejecutando.
- Revisa realms con “Forgot password” habilitado y asegúrate de que la configuración esté alineada con la mitigación temporal si aplica.
- Monitorea eventos de autenticación después de actualizar, especialmente intentos relacionados con recuperación de credenciales.
- Evalúa el impacto en cuentas con privilegios: al tratarse de un fallo que puede afectar incluso a cuentas administrativas, valida accesos y sesiones.
Conclusión
La vulnerabilidad Keycloak identificada como CVE-2026-18963 representa un riesgo serio: un atacante no autenticado podría forzar un restablecimiento y lograr toma de control de cuentas, sin intervención de la víctima. Aunque no se haya observado explotación confirmada hasta la fecha indicada, la severidad y el alcance aconsejan actuar ya.
La respuesta recomendada es clara: actualiza a las versiones corregidas (Keycloak 26.7.2 en upstream y los builds ajustados para RHBK) o, si la actualización no es inmediata, desactiva “Forgot password” en todos los realms mientras planificas el parcheo.
Fuente: https://thehackernews.com/2026/08/critical-keycloak-password-reset-flaw.html
