Voltar
Falha Crítica no Keycloak Permite Tomada de Conta Total por Atacantes Não Autenticados

Vulnerabilidade Crítica no Keycloak Permite Tomada Total de Contas

Aprofundamento CEVIU

Aprofundamento

Uma falha crítica no Keycloak, identificada como CVE-2026-18963 e com um CVSS de 9.1, permite a um atacante não autenticado tomar controle total de qualquer conta de usuário. O problema reside na validação inadequada de estado durante o fluxo de redefinição de senha, conhecido como reset-credentials. Normalmente, esse processo requer um token enviado por e-mail para confirmar a identidade do usuário. Com esta vulnerabilidade, um atacante pode enviar uma requisição maliciosa que move a sessão de autenticação diretamente para a fase de atualização da senha, ignorando a necessidade do token de e-mail.

Isso significa que a proteção essencial de verificação de e-mail é completamente bypassada. O resultado é que o atacante pode alterar a senha de qualquer conta, incluindo administradores, e obter controle total sobre ela. O Keycloak, sendo uma solução de gerenciamento de identidade e acesso (IAM) amplamente utilizada, se torna um ponto de entrada para outros sistemas protegidos por ele, amplificando o risco. A Red Hat, que atua como autoridade de numeração CVE para esta falha, confirmou que as versões afetadas precisam de atualização urgente.

Por que isso importa

Essa vulnerabilidade é extremamente grave porque o Keycloak é o pilar de autenticação e autorização para muitas aplicações e serviços, tanto em empresas quanto em infraestruturas digitais. Um ataque bem-sucedido pode levar a um comprometimento massivo de dados e sistemas, já que a falha permite a tomada de conta de qualquer usuário sem autenticação prévia. Imagine um atacante ganhando acesso irrestrito a credenciais administrativas que controlam múltiplos serviços: o potencial de dano é enorme.

A gravidade da falha (CVSS 9.1) sublinha a urgência. Embora não haja evidências de exploração ativa até o momento, a capacidade de um atacante não autenticado de executar um controle total de conta por meio de um mecanismo de recuperação de senha fraco (CWE-640) exige uma resposta imediata. Empresas e organizações que usam o Keycloak devem priorizar a aplicação dos patches ou a implementação da mitigação provisória.

Linha do tempo

  1. CCTVs Honeywell, Falha de bypass de autenticação

  2. Citrix NetScaler, Falha crítica de leitura de memória

  3. RabbitMQ, Vulnerabilidades de controle administrativo

  4. Zoom, Falha crítica de tomada de conta

  5. Metabase, Zero-day de injeção SQL

  6. MLflow, SSRF e roubo de credenciais (ativa)

  7. Keycloak, Vulnerabilidade crítica de tomada de conta via redefinição de senha

Perguntas frequentes

O que é o Keycloak e qual a sua função?

O Keycloak é uma solução de código aberto para gerenciamento de identidade e acesso (IAM). Ele permite que desenvolvedores adicionem autenticação (login de usuário) e autorização (controle de acesso) a aplicações e serviços com poucas linhas de código, suportando protocolos como OpenID Connect, OAuth 2.0 e SAML.

Como essa falha (CVE-2026-18963) permite a tomada de conta?

A falha reside no processo de redefinição de senha. Ao invés de exigir o token de verificação enviado por e-mail, um atacante pode manipular a sequência de requisições. Isso faz com que o Keycloak pule a etapa de verificação e permita que o atacante defina uma nova senha para a conta, ganhando controle total sobre ela.

Quem está em risco e o que deve ser feito imediatamente?

Qualquer organização ou usuário que utilize Keycloak ou a versão Red Hat build of Keycloak (RHBK) está em risco. Administradores de sistemas devem atualizar imediatamente para a versão 26.7.2 (para Keycloak upstream) ou aplicar os patches para RHBK 26.4.15 e 26.6.6. Como medida paliativa, é essencial desativar a funcionalidade 'Esqueci a senha' em todos os realms até a aplicação das correções.

Essa falha tem alguma relação com outras vulnerabilidades de tomada de conta?

Sim, essa vulnerabilidade compartilha a preocupação de 'tomada de conta' com outras falhas já noticiadas pelo CEVIU News, como a do Zoom em 17 de julho de 2026. A particularidade aqui é o bypass do mecanismo de redefinição de senha em uma ferramenta central de IAM, o que a torna especialmente perigosa pela amplitude do impacto potencial em múltiplos sistemas e aplicações conectados.

Fontes

Avalie este artigo:
Categoria
CEVIU Segurança da Informação
Publicado
26 de agosto de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser