Voltar ao início do blog

Keycloak corrige falha no reset de senha que permitia tomar contas

Vulnerabilidade

Keycloak: falha no reset de senha, corrija já

Bug crítico pode permitir tomada de contas sem login prévio, com alto impacto em acessos corporativos.

Keycloak corrige falha no reset de senha que permitia tomar contas

Resumo rapido

A CVE-2026-18963 é uma falha crítica no mecanismo de recuperação de senha do Keycloak. Conforme as informações divulgadas, um atacante remoto e não autenticado consegue forçar o reset e assumir qualquer conta. A Red Hat atribuiu CVSS 9.1 e a correção indicada é atualizar para o Keycloak 26.7.2 ou para os builds Red Hat correspondentes.

Neste artigo voce vai aprender:

  • O que é a CVE-2026-18963 no Keycloak.
  • Por que a recuperação de senha pode virar uma porta de entrada.
  • Quais ambientes devem tratar o caso como prioridade.
  • Quais ações tomar imediatamente para reduzir risco.
  • Como montar um checklist simples de resposta.

Patch crítico corrige tomada de conta no Keycloak

O Keycloak recebeu um patch crítico para a vulnerabilidade CVE-2026-18963, divulgada em 24 de agosto. O problema está no mecanismo de recuperação de senha, aquele fluxo rotineiro acionado quando alguém esquece o acesso e pede uma nova credencial.

O impacto é alto pelo lugar que o Keycloak ocupa na arquitetura: ele funciona como sistema central de identidade e acesso, decidindo quem entra em aplicações, portais internos e serviços corporativos. Quando esse ponto cede, várias contas e sistemas ficam expostos ao mesmo tempo, e não apenas um servidor isolado.

Por que o fluxo de recuperação vira atalho para o atacante

Segundo as informações divulgadas, a falha permite que um atacante remoto, sem estar autenticado, force o reset de senha e assuma qualquer conta. Ou seja, o invasor não precisa de sessão válida, credencial vazada ou senha anterior para iniciar o ataque.

O risco está no uso indevido do próprio fluxo legítimo. Uma função criada para ajudar usuários que perderam o acesso passa a servir de porta de entrada para controle total de contas. A Red Hat classificou a gravidade com CVSS 9.1, faixa crítica, o que coloca a correção no topo da fila.

Como saber se o seu ambiente está exposto

Se a sua empresa usa Keycloak, o primeiro passo é confirmar a versão em produção. Ambientes que ainda não estão no Keycloak 26.7.2 ou em builds Red Hat correspondentes devem ser tratados como potencialmente expostos até prova em contrário.

  • Verifique se o recurso de recuperação de senha está habilitado.
  • Revise eventos recentes de reset de senha, principalmente em contas sensíveis.
  • Observe mudanças inesperadas de acesso em contas administrativas ou de usuários com muitos privilégios.
  • Confirme se houve atualização para a versão corrigida indicada.

Até o momento não há evidência de exploração ativa. Isso reduz a urgência imediata, mas não muda o cálculo: pela gravidade e pelo tipo de acesso envolvido, o razoável é corrigir antes que alguém encontre a brecha.

Atualize para o Keycloak 26.7.2 com prioridade

A medida principal é atualizar o Keycloak para a versão 26.7.2 ou para os builds Red Hat correspondentes. Em produção, isso deve vir antes de outras demandas, sobretudo quando o Keycloak intermedia o acesso a sistemas críticos e dados de clientes.

  • Planeje uma janela de atualização o quanto antes.
  • Faça backup das configurações antes de aplicar o patch.
  • Valide o login e a recuperação de senha após a atualização.
  • Revise contas privilegiadas e resets recentes.
  • Registre a correção como evidência de controle interno.

Vale alinhar o processo com as equipes de identidade, infraestrutura e segurança. Atualização de IAM costuma afetar integrações, e acompanhamento conjunto evita que a correção derrube um serviço que ninguém mapeou.

Checklist pratico

  1. Confirmar se a empresa usa Keycloak e identificar a versão em produção.
  2. Atualizar para Keycloak 26.7.2 ou builds Red Hat correspondentes.
  3. Revisar eventos de recuperação de senha e contas com privilégios altos.
  4. Testar login, reset de senha e integrações após o patch.
  5. Documentar a correção e manter monitoramento dos acessos.

Perguntas frequentes

O que é o Keycloak?

É uma plataforma de gerenciamento de identidade e acesso. Ela centraliza o controle de quem pode entrar em sistemas, aplicações e painéis corporativos.

A falha já está sendo explorada?

Não há evidência de exploração ativa até o momento. Ainda assim, a nota CVSS 9.1 atribuída pela Red Hat pede correção rápida.

Qual versão corrige o problema?

A orientação é atualizar para o Keycloak 26.7.2 ou para os builds Red Hat correspondentes.

Proteja sua empresa com a LC SEC

A LC SEC apoia empresas na revisão de acessos, validação de patches críticos e análise de riscos em sistemas de identidade como o Keycloak. Se sua operação depende de IAM, este é o momento de agir com prioridade.

Conheca: Pentest, Threat Intelligence com IA, Conscientizacao de Seguranca, SGSI, Plano Diretor de Seguranca, Auditoria Interna, Governanca de MFA e Cofre TOTP, ISO 42001 - IA, Diagnostico Gratuito de Seguranca. lcsec.io

Fontes:
Texto fornecido na entrada sobre CVE-2026-18963

Compartilhe nas redes sociais:

Conteúdos relacionados

Alertas de cibersegurança direto no Telegram

Vazamentos, vulnerabilidades críticas e tendências — curadoria diária pela nossa equipe de threat intel. Entre no canal oficial e fique à frente das ameaças.

Entrar no canal