Red Hat izstrādātajā identitātes piekļuves pārvaldības risinājumā Keycloak ir atklāta kritiska drošības ievainojamība ar identifikatoru CVE-2026-18963 un CVSS vērtējumu 9,1. Tā ļauj neautentificētiem lietotājiem nomainīt paroli jebkuram sistēmas lietotājam, tādēļ drošības eksperti aicina iespējami ātri veikt atjaunināšanu uz laboto programmatūras versiju.
Ievainojamība ir konstatēta lietotāju paroles nomaiņas procedūrā, kas pieejama caur „Aizmirsu paroli” funkciju. Kļūme ļauj uzbrucējam nomainīt paroli jebkuram lietotājam bez tās atslēgas, kas parasti tiek nosūtīta uz iesaistītā lietotāja e-pasta adresi. Uzbrukumam nav nepieciešama iepriekšēja piekļuve sistēmai — pietiek vien ar informāciju par eksistējošiem lietotājvārdiem, lai mēģinātu pārņemt kontu.
Šāda veida ievainojamība ir īpaši bīstama tādēļ, ka Keycloak bieži tiek izmantots kā centrālais autentifikācijas un autorizācijas punkts uzņēmumu lietojumprogrammās. Veiksmīgi izmantojot kļūmi, uzbrucējs var pārņemt lietotāju kontus, iegūt piekļuvi aizsargātiem resursiem un datiem, kā arī turpināt uzbrukumu dziļāk organizācijas infrastruktūrā. Tā kā uzbrukumam nav vajadzīga autentifikācija, risks tiek vērtēts kā kritisks.
Lai novērstu apdraudējumu, ieteicams nekavējoties atjaunināt Keycloak uz kādu no labotajām versijām: 26.7.2, 26.4.15, 26.6.6 vai jaunāku. Ja atjaunināšanu nav iespējams veikt uzreiz, īstermiņa risinājums ir atslēgt ievainojamo „Aizmirsu paroli” funkciju, tādējādi bloķējot uzbrukuma ceļu, līdz būs iespējams instalēt drošības labojumus.
Ņemot vērā ievainojamības augsto CVSS vērtējumu un uzbrukuma vienkāršību, sistēmu administratoriem būtu jārīkojas bez kavēšanās. Regulāra piekļuves pārvaldības risinājumu atjaunināšana un drošības paziņojumu uzraudzība palīdz samazināt līdzīgu incidentu risku nākotnē un pasargā gan lietotāju kontus, gan organizācijas datus.
Avots: cert.lv raksts · X ieraksts
