Red Hat و پروژهٔ Keycloak وصلههایی منتشر کردند که یک نقص امنیتی بحرانی در فرایند بازنشانی رمز عبور را اصلاح میکند. این نقص با شناسهٔ CVE-2026-18963 ثبت شده و به مهاجم از راه دور، بدون نیاز به احراز هویت، امکان تسخیر هر حسابی را از طریق تحمیل فرایند reset-credentials میدهد.
ماهیت آسیبپذیری
ریشهٔ مشکل در اعتبارسنجی نامناسب وضعیت در جریان reset-credentials است. مهاجم با ارسال درخواست خاص به نقطهٔ پایانی reset-credentials میتواند جلسهٔ احراز هویت را مستقیماً به مرحلهٔ بهروزرسانی رمز عبور منتقل کند و نیازی به توکن عملی (action token) ارسالی از طریق ایمیل نخواهد بود. در صورت موفقیت، مهاجم قادر به بازنشانی رمز و دسترسی کامل به حساب هدف خواهد بود، از جمله حسابهای مدیریتی.
نسخههای متاثر و راهحلهای رسمی
- کاربران upstream Keycloak باید هرچه زودتر به نسخهٔ 26.7.2 (منتشرشده در 19 اوت 2026) ارتقا دهند.
- مشتریان نسخهٔ ساختهشدهٔ رد هت (RHBK) باید بستههای اصلاحشدهٔ 26.4.15 و 26.6.6 را دریافت کنند. رد هت چهار اطلاعیهٔ اصلاحی منتشر کرده است (RHSA-2026:56519، RHSA-2026:56520، RHSA-2026:56523 و RHSA-2026:56524) که بستهها و تصاویر کانتینری را پوشش میدهند.
تا تاریخ 24 اوت 2026 هیچ اکسپلویت عمومی تأییدشدهای گزارش نشده، اما بهدلیل شدت نقص، اعمال وصلهها فوراً توصیه میشود.
کاهشخسارت موقت برای سیستمهایی که امکان بهروزرسانی فوری ندارند
راهکار موقت توصیهشده غیرفعال کردن قابلیت «Forgot password» در تمامی realmها است. در کنسول مدیریتی RHBK این تنظیم تحت Realm settings > Login > Forgot password قرار دارد. این اقدام باید برای هر realm بهصورت جداگانه اعمال شود. توجه داشته باشید که این یک تدبیر موقت است و نباید جایگزین بهروزرسانی کامل شود.
اقدامات پیشنهادی فوری
ارتقا و وصله
- سرورهای Keycloak را در اولین فرصت به نسخههای اصلاحشده ارتقا دهید: upstream 26.7.2 یا بستههای RHBK اعلامشده.
کاهشخسارت موقت
- در صورت عدم امکان ارتقا فوری، قابلیت «Forgot password» را در همه realmها غیرفعال کنید.
شناسایی و بازبینی
- لاگهای مربوط به reset-credentials و نشستهای احراز هویت را بررسی کنید تا هرگونه رفتار غیرمعمول یا تلاشهای موفق یا ناموفق برای بازنشانی رمز شناسایی شود.
- دسترسیهای مدیریتی را بازبینی کنید و برای حسابهای حساس احراز هویت چندعاملی (MFA) را فعال نمایید.
تشخیص فنی و نکات برای مدیران
- آسیبپذیری بستگی به پیکربندی جریان (flow) reset-credentials دارد؛ با این حال، در مواردی که قابلیت فراموشی رمز فعال است، فرض محافظهکارانه بر وجود ریسک است.
- پس از اعمال وصله، جریانهای بازیابی رمز را تست کنید تا از رفع کامل مشکل اطمینان حاصل شود.
- مراجع رسمی: صفحهٔ پروژهٔ Keycloak در GitHub، رکورد CVE در NVD و اطلاعیههای امنیتی رد هت در Red Hat.
رویدادهای مرتبط در اکوسیستم Keycloak
این CVE یکی از چندین آسیبپذیری مطرحشده در اوت 2026 است. نسخهٔ 26.7.2 همچنین CVE-2026-15571 (هش قابل پیشبینی برای پیوند حساب) را رفع کرده و نسخهٔ 26.7.1 اصلاحهایی برای مسائل SAML و ثبتنام دینامیک کلاینت ارائه داد. این مجموعه اصلاحات نشان میدهد که پلتفرمهای مدیریت هویت هدف مهمی برای کشف و رفع آسیبپذیریها هستند و نیاز به نظارت و پاسخ سریع دارند.
چکلیست سریع برای اجرا
- ارتقا به نسخهٔ اصلاحشده یا اعمال بستههای RHBK
- در صورت نیاز، غیرفعالسازی موقت «Forgot password» برای همه realmها
- بازبینی لاگها و نشستها برای شواهد سوءاستفاده
- اجرای MFA و بازبینی دسترسیهای مدیریتی
- تست کامل جریانهای reset-credentials پس از ارتقا
منابع
برای دریافت وصلهها و بررسی جزئیات فنی به منابع رسمی مراجعه کنید: Keycloak on GitHub، NVD CVE-2026-18963 و صفحات اطلاعرسانی Red Hat.





