![]()
▌漏洞描述
Red Hat Build of Keycloak 是 Red Hat 提供的身份与访问管理平台,常用于企业应用的单点登录、用户身份认证和访问控制。其身份认证服务一旦被接管,可能影响接入该平台的多个业务系统。
Red Hat 官方披露,Red Hat Build of Keycloak 的 keycloak-services 组件存在重置凭据流程账户接管漏洞(CVE-2026-18963),CVSS 评分为 9.1(严重)。由于重置凭据认证流程未正确校验状态,远程未认证攻击者可绕过密码重置所需的邮件验证步骤,为任意目标用户设置新凭据并接管账户。
![]()
▌利用条件
利用条件:攻击者能够通过网络访问目标 Keycloak 实例,且目标 Realm 启用了“忘记密码”功能。该漏洞无需身份认证和用户交互。
大致利用链路:攻击者访问目标 Realm 的重置凭据入口 -> 利用 reset-credentials 流程状态校验缺陷绕过邮件验证步骤 -> 为目标用户设置新凭据 -> 使用新凭据登录并获得该账户权限。
▌威胁状态分析
Keycloak 常作为统一身份认证入口部署,并为多个业务系统提供单点登录能力。若公网、合作伙伴接入或边缘应用使用受影响实例,攻击者可直接针对用户账户发起接管;高权限管理员、应用服务账户或外部协作账户被接管后,影响可能扩展至已接入的业务系统和受保护资源。
通过 FOFA 测绘可以看到,截至 2026 年 8 月 26 日,全球暴露在公网的 Keycloak 相关资产约为 111,594 条,涉及 74,287 个独立 IP,其中美国的资产占比较高。鉴于该漏洞已经公开完整poc利用代码,建议按高优先级处置。
![]()
▌排查和修复建议
● 核验 Red Hat Build of Keycloak 实际版本及已安装的 RHSA 安全更新。
● 26.4 分支升级至 26.4.15,26.6 分支升级至 26.6.6;按官方要求部署适用的 RHSA-2026:56519、RHSA-2026:56520、RHSA-2026:56523、RHSA-2026:56524 更新。
● 暂无法升级时,在全部 Realm 中临时关闭“忘记密码”功能;该措施仅用于缓解,不能替代版本更新。
● 排查近期密码重置、凭据修改与登录事件,重点关注异常来源、短时间内连续重置及高权限账户的凭据变更。
● 检查管理员账户、服务账户及外部协作账户是否存在异常登录或权限变更;发现异常时及时重置凭据并收敛会话。
● 更新后复核所有 Realm 的版本和安全配置,确认遗留节点、集群成员与灾备实例均已完成修复。
▌产品支持情况
华顺信安全产线产品已支持 Red Hat Build of Keycloak 相关产品组件暴露面风险资产规则识别及 CVE-2026-18963 漏洞检测(EXP),缩短从“知道有漏洞”到“找到资产并完成处置”的时间差。
![]()
▌参考