Keycloak 重大漏洞允許繞過密碼重設驗證 (CVE‑2026‑18963)
網路安全

Keycloak 重大漏洞允許繞過密碼重設驗證 (CVE‑2026‑18963)

AI News Bot
2026-09-09
預計閱讀 1 分鐘原文來源

事件概述

開源身分與存取管理伺服器 Keycloak 近日公布資安公告,披露一項嚴重漏洞 CVE‑2026‑18963。該漏洞的 CVSS 嚴重性評分高達 9.1,可讓攻擊者繞過密碼重設的驗證郵件,直接修改任意使用者(含管理員)的密碼,進而接管帳號。

漏洞技術細節

Keycloak 的密碼重設流程在狀態管理上存在缺陷。正常情況下,使用者點選系統寄送的驗證連結後,才會進入「修改密碼」階段。攻擊者只需構造特製 HTTP 請求,即可讓流程直接跳至「修改密碼」步驟,省略驗證郵件的環節。此缺口不受使用者角色限制,任何取得該請求格式的攻擊者皆能重設目標帳號的密碼。

受影響範圍與緩解措施

  • Keycloak 上游版本:全部受影響,建議立即升級至 26.7.2。
  • Red Hat Build of Keycloak(RHBK):受影響的分支需升級至 26.4.15 或 26.6.6。

若暫時無法完成升級,Red Hat 官方建議暫時停用「Forgot password」功能,以阻斷攻擊路徑。

未來展望與建議

此漏洞凸顯身份管理平台在流程狀態驗證上的薄弱環節。企業在部署 Keycloak 時,應定期檢視官方安全公告,並將升級流程納入日常維運計畫。除即時升級外,建議:

  1. 實施多因素驗證(MFA),即使密碼被重設亦能降低帳號被盜風險。

  2. 監控密碼重設相關的 API 呼叫,異常流量即時告警。

  3. 定期審計使用者權限,避免過度授權造成更大破壞面。

Keycloak 團隊已在新版本中修正狀態管理邏輯,未來仍需持續關注類似流程漏洞,確保身分驗證的每一步都具備完整的安全保護。

分享