Keycloak: falha no reset de senha, corrija já
Bug crítico pode permitir tomada de contas sem login prévio, com alto impacto em acessos corporativos.

Resumo rapido
A CVE-2026-18963 é uma falha crítica no mecanismo de recuperação de senha do Keycloak. Conforme as informações divulgadas, um atacante remoto e não autenticado consegue forçar o reset e assumir qualquer conta. A Red Hat atribuiu CVSS 9.1 e a correção indicada é atualizar para o Keycloak 26.7.2 ou para os builds Red Hat correspondentes.
Neste artigo voce vai aprender:
- O que é a CVE-2026-18963 no Keycloak.
- Por que a recuperação de senha pode virar uma porta de entrada.
- Quais ambientes devem tratar o caso como prioridade.
- Quais ações tomar imediatamente para reduzir risco.
- Como montar um checklist simples de resposta.
Patch crítico corrige tomada de conta no Keycloak
O Keycloak recebeu um patch crítico para a vulnerabilidade CVE-2026-18963, divulgada em 24 de agosto. O problema está no mecanismo de recuperação de senha, aquele fluxo rotineiro acionado quando alguém esquece o acesso e pede uma nova credencial.
O impacto é alto pelo lugar que o Keycloak ocupa na arquitetura: ele funciona como sistema central de identidade e acesso, decidindo quem entra em aplicações, portais internos e serviços corporativos. Quando esse ponto cede, várias contas e sistemas ficam expostos ao mesmo tempo, e não apenas um servidor isolado.
Por que o fluxo de recuperação vira atalho para o atacante
Segundo as informações divulgadas, a falha permite que um atacante remoto, sem estar autenticado, force o reset de senha e assuma qualquer conta. Ou seja, o invasor não precisa de sessão válida, credencial vazada ou senha anterior para iniciar o ataque.
O risco está no uso indevido do próprio fluxo legítimo. Uma função criada para ajudar usuários que perderam o acesso passa a servir de porta de entrada para controle total de contas. A Red Hat classificou a gravidade com CVSS 9.1, faixa crítica, o que coloca a correção no topo da fila.
Como saber se o seu ambiente está exposto
Se a sua empresa usa Keycloak, o primeiro passo é confirmar a versão em produção. Ambientes que ainda não estão no Keycloak 26.7.2 ou em builds Red Hat correspondentes devem ser tratados como potencialmente expostos até prova em contrário.
- Verifique se o recurso de recuperação de senha está habilitado.
- Revise eventos recentes de reset de senha, principalmente em contas sensíveis.
- Observe mudanças inesperadas de acesso em contas administrativas ou de usuários com muitos privilégios.
- Confirme se houve atualização para a versão corrigida indicada.
Até o momento não há evidência de exploração ativa. Isso reduz a urgência imediata, mas não muda o cálculo: pela gravidade e pelo tipo de acesso envolvido, o razoável é corrigir antes que alguém encontre a brecha.
Atualize para o Keycloak 26.7.2 com prioridade
A medida principal é atualizar o Keycloak para a versão 26.7.2 ou para os builds Red Hat correspondentes. Em produção, isso deve vir antes de outras demandas, sobretudo quando o Keycloak intermedia o acesso a sistemas críticos e dados de clientes.
- Planeje uma janela de atualização o quanto antes.
- Faça backup das configurações antes de aplicar o patch.
- Valide o login e a recuperação de senha após a atualização.
- Revise contas privilegiadas e resets recentes.
- Registre a correção como evidência de controle interno.
Vale alinhar o processo com as equipes de identidade, infraestrutura e segurança. Atualização de IAM costuma afetar integrações, e acompanhamento conjunto evita que a correção derrube um serviço que ninguém mapeou.
Checklist pratico
- Confirmar se a empresa usa Keycloak e identificar a versão em produção.
- Atualizar para Keycloak 26.7.2 ou builds Red Hat correspondentes.
- Revisar eventos de recuperação de senha e contas com privilégios altos.
- Testar login, reset de senha e integrações após o patch.
- Documentar a correção e manter monitoramento dos acessos.
Perguntas frequentes
O que é o Keycloak?
É uma plataforma de gerenciamento de identidade e acesso. Ela centraliza o controle de quem pode entrar em sistemas, aplicações e painéis corporativos.
A falha já está sendo explorada?
Não há evidência de exploração ativa até o momento. Ainda assim, a nota CVSS 9.1 atribuída pela Red Hat pede correção rápida.
Qual versão corrige o problema?
A orientação é atualizar para o Keycloak 26.7.2 ou para os builds Red Hat correspondentes.
Proteja sua empresa com a LC SEC
A LC SEC apoia empresas na revisão de acessos, validação de patches críticos e análise de riscos em sistemas de identidade como o Keycloak. Se sua operação depende de IAM, este é o momento de agir com prioridade.
Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io
Fontes:
Texto fornecido na entrada sobre CVE-2026-18963
Receba as principais noticias de ciberseguranca
Inscreva-se em nossa newsletter e receba artigos, alertas de vulnerabilidades e tendencias diretamente no seu email.

