Radar AI Avatar Transparent

פגיעות קריטית ב-Keycloak מאפשרת השתלטות על כל חשבון ללא הזדהות

נחשפה פגיעות קריטית במערכת ניהול הזהויות הפופולרית Keycloak, המאפשרת לתוקף לא מזוהה לעקוף את שלב אימות המייל בתהליך איפוס הסיסמה ולהשתלט על כל חשבון במערכת — כולל חשבונות בעלי הרשאות ניהול. מדובר בפגיעות חמורה במיוחד כי היא לא דורשת שום פעולה מצד הקורבן.

איור קונספטואלי של מנעול דיגיטלי שבור ליד טופס התחברות
מזהה CVE-2026-18963
מוצר וגרסאות מושפעות Keycloak — גרסאות שקדמו ל-26.7.2 בענף 26.7, וכן ענפי 26.4 ו-26.6 שקדמו לתיקון
חומרה CVSS 9.1 — קריטית
מנוצל בפועל לא פורסם
סטטוס תיקון תוקן — עדכון זמין (26.7.2 ומקבילות בענפים 26.4 ו-26.6)

מה קרה

הפגיעות נובעת מתיקוף לא תקין של פרמטר מצב (state) בתהליך reset-credentials של Keycloak. כתוצאה מכך תוקף יכול להפעיל את תהליך איפוס הסיסמה של משתמש כלשהו בלי ללחוץ על קישור האימות שנשלח למייל שלו, ובכך לעקוף את מנגנון ההגנה המרכזי של התהליך. התוצאה: גישה מלאה לכל חשבון במערכת, ללא צורך בפרטי התחברות קודמים או באינטראקציה כלשהי מצד הקורבן.

Keycloak הוא אחד ממוצרי ניהול הזהויות וההזדהות מבוססי הקוד הפתוח הנפוצים ביותר, ומשמש ארגונים רבים כפתרון SSO מרכזי. פגיעות שמאפשרת השתלטות על כל חשבון — כולל חשבונות מנהל — במערכת כזו חושפת פוטנציאלית את כל היישומים המחוברים אליה.

נקודות לשים לב

  • עדכנו בדחיפות ל-Keycloak 26.7.2 ואילך, או לגרסאות המתוקנות בענפי 26.4 ו-26.6, לפי הענף שבו אתם משתמשים.
  • אם עדכון מיידי לא אפשרי — בטלו את פונקציית "שכחתי סיסמה" (Forgot Password) בכל ה-realms כפתרון ביניים זמני, עד להשלמת השדרוג.
  • מכיוון שהניצול לא דורש הזדהות מוקדמת או אינטראקציה מהקורבן, בדקו ביומני האימות אירועי איפוס סיסמה חריגים — במיוחד עבור חשבונות מנהל — שלא נבעו מבקשה מודעת של המשתמש.
  • ארגונים שמשתמשים ב-Keycloak כספק זהויות מרכזי (SSO) צריכים להתייחס לפגיעות כמשפיעה על כל היישומים המחוברים, לא רק על Keycloak עצמו.

מקורות: The Hacker News · הודעת השחרור הרשמית של Keycloak

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.