Vulnerabilidad en productos de Red Hat
Se ha identificado una vulnerabilidad de severidad crÃtica en el componente keycloak-services de la suite Red Hat Build. Esta falla en el flujo de restablecimiento de credenciales podria permitir a un actor malicioso no autenticado forzar el cambio de contraseña de cualquier usuario sin necesidad de interactuar con el enlace de verificación enviado por correo electrónico.
Productos afectados
- Red Hat Build de Keycloak (RHBK) en versiones anteriores a la 26.4.15 y 26.6.6.
- Keycloak (Upstream Open Source) en versiones anteriores a la 26.7.2 (asà como ramas anteriores a la 26.4.15 y 26.6.6).
Impacto
La vulnerabilidad se ha identificado como:
- CVE-2026-18963: con una puntuación de 9.1 en CVSS v3.1. Existe una vulnerabilidad de omisión del mecanismo de verificación en la recuperación de contraseñas debido a una validación de estado insuficiente en la función keycloak-services. Un atacante remoto no autenticado puede enviar solicitudes al endpoint de restablecimiento para avanzar el flujo directamente a la etapa de asignación de contraseña sin proporcionar el token de acción enviado por correo electrónico, lo que podria permitir la toma de control total de cualquier cuenta objetivo (incluyendo cuentas administrativas).
Recomendación
- Aplicar las actualizaciones de seguridad proporcionadas por Red Hat.
Referencias
- https://nvd.nist.gov/vuln/detail/CVE-2026-18963
- https://access.redhat.com/security/cve/CVE-2026-18963
How it works
Once you click Generate, Ollama reads this article and crafts 5 comprehension questions. Your answers are graded against the article content — general knowledge won't be enough. Score 70+ to count toward your certificate.
Questions are cached — you'll always get the same 5 for this article.