Red Hat و پروژهٔ Keycloak وصله‌هایی منتشر کردند که یک نقص امنیتی بحرانی در فرایند بازنشانی رمز عبور را اصلاح می‌کند. این نقص با شناسهٔ CVE-2026-18963 ثبت شده و به مهاجم از راه دور، بدون نیاز به احراز هویت، امکان تسخیر هر حسابی را از طریق تحمیل فرایند reset-credentials می‌دهد.

ماهیت آسیب‌پذیری

ریشهٔ مشکل در اعتبارسنجی نامناسب وضعیت در جریان reset-credentials است. مهاجم با ارسال درخواست خاص به نقطهٔ پایانی reset-credentials می‌تواند جلسهٔ احراز هویت را مستقیماً به مرحلهٔ به‌روزرسانی رمز عبور منتقل کند و نیازی به توکن عملی (action token) ارسالی از طریق ایمیل نخواهد بود. در صورت موفقیت، مهاجم قادر به بازنشانی رمز و دسترسی کامل به حساب هدف خواهد بود، از جمله حساب‌های مدیریتی.

نسخه‌های متاثر و راه‌حل‌های رسمی

  • کاربران upstream Keycloak باید هرچه زودتر به نسخهٔ 26.7.2 (منتشرشده در 19 اوت 2026) ارتقا دهند.
  • مشتریان نسخهٔ ساخته‌شدهٔ رد هت (RHBK) باید بسته‌های اصلاح‌شدهٔ 26.4.15 و 26.6.6 را دریافت کنند. رد هت چهار اطلاعیهٔ اصلاحی منتشر کرده است (RHSA-2026:56519، RHSA-2026:56520، RHSA-2026:56523 و RHSA-2026:56524) که بسته‌ها و تصاویر کانتینری را پوشش می‌دهند.

تا تاریخ 24 اوت 2026 هیچ اکسپلویت عمومی تأییدشده‌ای گزارش نشده، اما به‌دلیل شدت نقص، اعمال وصله‌ها فوراً توصیه می‌شود.

کاهش‌خسارت موقت برای سیستم‌هایی که امکان به‌روزرسانی فوری ندارند

راهکار موقت توصیه‌شده غیرفعال کردن قابلیت «Forgot password» در تمامی realmها است. در کنسول مدیریتی RHBK این تنظیم تحت Realm settings > Login > Forgot password قرار دارد. این اقدام باید برای هر realm به‌صورت جداگانه اعمال شود. توجه داشته باشید که این یک تدبیر موقت است و نباید جایگزین به‌روزرسانی کامل شود.

اقدامات پیشنهادی فوری

ارتقا و وصله

  1. سرورهای Keycloak را در اولین فرصت به نسخه‌های اصلاح‌شده ارتقا دهید: upstream 26.7.2 یا بسته‌های RHBK اعلام‌شده.

کاهش‌خسارت موقت

  1. در صورت عدم امکان ارتقا فوری، قابلیت «Forgot password» را در همه realmها غیرفعال کنید.

شناسایی و بازبینی

  1. لاگ‌های مربوط به reset-credentials و نشست‌های احراز هویت را بررسی کنید تا هرگونه رفتار غیرمعمول یا تلاش‌های موفق یا ناموفق برای بازنشانی رمز شناسایی شود.
  2. دسترسی‌های مدیریتی را بازبینی کنید و برای حساب‌های حساس احراز هویت چندعاملی (MFA) را فعال نمایید.

تشخیص فنی و نکات برای مدیران

  • آسیب‌پذیری بستگی به پیکربندی جریان (flow) reset-credentials دارد؛ با این حال، در مواردی که قابلیت فراموشی رمز فعال است، فرض محافظه‌کارانه بر وجود ریسک است.
  • پس از اعمال وصله، جریان‌های بازیابی رمز را تست کنید تا از رفع کامل مشکل اطمینان حاصل شود.
  • مراجع رسمی: صفحهٔ پروژهٔ Keycloak در GitHub، رکورد CVE در NVD و اطلاعیه‌های امنیتی رد هت در Red Hat.

رویدادهای مرتبط در اکوسیستم Keycloak

این CVE یکی از چندین آسیب‌پذیری مطرح‌شده در اوت 2026 است. نسخهٔ 26.7.2 همچنین CVE-2026-15571 (هش قابل پیش‌بینی برای پیوند حساب) را رفع کرده و نسخهٔ 26.7.1 اصلاح‌هایی برای مسائل SAML و ثبت‌نام دینامیک کلاینت ارائه داد. این مجموعه اصلاحات نشان می‌دهد که پلتفرم‌های مدیریت هویت هدف مهمی برای کشف و رفع آسیب‌پذیری‌ها هستند و نیاز به نظارت و پاسخ سریع دارند.

چک‌لیست سریع برای اجرا

  • ارتقا به نسخهٔ اصلاح‌شده یا اعمال بسته‌های RHBK
  • در صورت نیاز، غیرفعال‌سازی موقت «Forgot password» برای همه realmها
  • بازبینی لاگ‌ها و نشست‌ها برای شواهد سوءاستفاده
  • اجرای MFA و بازبینی دسترسی‌های مدیریتی
  • تست کامل جریان‌های reset-credentials پس از ارتقا

منابع

برای دریافت وصله‌ها و بررسی جزئیات فنی به منابع رسمی مراجعه کنید: Keycloak on GitHub، NVD CVE-2026-18963 و صفحات اطلاع‌رسانی Red Hat.