ΑρχικήSecurityKeycloak: Κρίσιμη ευπάθεια επιτρέπει πλήρη κατάληψη λογαριασμού

Keycloak: Κρίσιμη ευπάθεια επιτρέπει πλήρη κατάληψη λογαριασμού

Μια κρίσιμη ευπάθεια στο Keycloak, το δημοφιλές open-source σύστημα διαχείρισης ταυτότητας και πρόσβασης, επιτρέπει σε μη εξουσιοδοτημένους απομακρυσμένους επιτιθέμενους να αναλάβουν τον πλήρη έλεγχο οποιουδήποτε λογαριασμού χρήστη — συμπεριλαμβανομένων διαχειριστικών λογαριασμών. Η Red Hat και η ομάδα ανάπτυξης του Κeycloak κυκλοφόρησαν επείγουσες ενημερώσεις ασφαλείας για να αντιμετωπίσουν το ζήτημα, το οποίο εντοπίζεται στη ροή επαναφοράς κωδικού πρόσβασης. Η ευπάθεια έχει λάβει το αναγνωριστικό CVE-2026-18963 και βαθμολογείται με 9.1 στην κλίμακα CVSS.

Keycloak κρίσιμη ευπάθεια CVE-2026-18963 επαναφορά κωδικού

Το Keycloak χρησιμοποιείται ευρέως από οργανισμούς παγκοσμίως για την κεντρική διαχείριση συνδέσεων, Single Sign-On (SSO) και αυθεντικοποίηση χρηστών σε εφαρμογές και υπηρεσίες. Η ευπάθεια εντοπίζεται στο component keycloak-services και συγκεκριμένα στη ροή reset-credentials, όπου η διαχείριση κατάστασης αποτυγχάνει να επιβάλει σωστά το βήμα επαλήθευσης μέσω email, που κανονικά απαιτείται πριν από την επαναφορά κωδικού. Η αδυναμία έχει ταξινομηθεί ως CWE-640 (Weak Password Recovery Mechanism for Forgotten Password), δηλαδή αδύναμος μηχανισμός ανάκτησης κωδικού για ξεχασμένο password.

Σύμφωνα με την ανακοίνωση της Red Hat, η βασική αιτία είναι «ακατάλληλη επικύρωση κατάστασης εντός της ροής αυθεντικοποίησης reset-credentials», δηλαδή της ακολουθίας που εκτελεί το Κeycloak όταν ένας χρήστης ζητά ανάκτηση κωδικού πρόσβασης. Ένας επιτιθέμενος μπορεί να στείλει ένα ειδικά διαμορφωμένο αίτημα στο endpoint reset-credentials, προκαλώντας το authentication session να μεταβεί απευθείας στη φάση ενημέρωσης κωδικού, χωρίς να απαιτείται το action token που κανονικά αποστέλλεται μέσω email στον πραγματικό χρήστη.

Δείτε επίσης: Meshtastic: Critical GitHub Actions flaw με pull_request_target επιτρέπει supply chain compromise (CVE-2026-44359)

CVE-2026-18963: Πώς λειτουργεί η ευπάθεια του Keycloak

Η εκμετάλλευση της CVE-2026-18963 είναι ιδιαίτερα ανησυχητική διότι δεν απαιτεί καμία αλληλεπίδραση με τον χρήστη-θύμα και μπορεί να πραγματοποιηθεί εξ αποστάσεως από μη εξουσιοδοτημένο επιτιθέμενο. Στην πράξη, ο επιτιθέμενος εκμεταλλεύεται το ελάττωμα στη διαχείριση κατάστασης της ροής επαναφοράς κωδικού: αντί να ακολουθήσει την κανονική διαδικασία — αίτημα επαναφοράς → αποστολή email με μοναδικό σύνδεσμο → επαλήθευση → αλλαγή κωδικού — παρακάμπτει εντελώς το βήμα επαλήθευσης email και μεταβαίνει απευθείας στο τελικό στάδιο ορισμού νέου κωδικού.

Το αποτέλεσμα είναι καταστροφικό: ο επιτιθέμενος μπορεί να ορίσει νέο κωδικό για οποιονδήποτε λογαριασμό, αποκτώντας πλήρη έλεγχο. Αν ο στόχος είναι διαχειριστικός λογαριασμός, η παραβίαση επεκτείνεται σε ολόκληρο το σύστημα. Ο ερευνητής Enzo Mongin από την Escape, σχολιάζοντας παρόμοια ευπάθεια στο Κeycloak, τον Ιούλιο, τόνισε χαρακτηριστικά ότι ένας επιτιθέμενος που διαπερνά τα όρια του server δεν σταματά στο Keycloak — «μπαίνει σε ό,τι βρίσκεται πίσω από αυτό». Αυτό σημαίνει ότι η παραβίαση μπορεί να επεκταθεί σε όλες τις εφαρμογές και υπηρεσίες που βασίζονται στο Κeycloak για αυθεντικοποίηση.

Αξίζει να σημειωθεί ότι το MFA (Multi-Factor Authentication) από μόνο του δεν αποτελεί επαρκή προστασία έναντι αυτής της ευπάθειας. Ο λόγος είναι ότι η επίθεση παρακάμπτει εντελώς την κανονική διαδικασία σύνδεσης — δεν προσπαθεί να μαντέψει ή να κλέψει credentials, αλλά τα αντικαθιστά απευθείας μέσω της ροής επαναφοράς. Έτσι, ακόμα και αν ένας λογαριασμός προστατεύεται με MFA, ο επιτιθέμενος μπορεί να ορίσει νέο κωδικό και στη συνέχεια να αποκτήσει πρόσβαση χωρίς να χρειαστεί να παρακάμψει τον δεύτερο παράγοντα αυθεντικοποίησης.

Keycloak: Κρίσιμη ευπάθεια επιτρέπει πλήρη κατάληψη λογαριασμού

Keycloak: Διαθέσιμες ενημερώσεις και προσωρινή λύση

Η Red Hat εξέδωσε τέσσερα errata στις 18 Αυγούστου 2026 (RHSA-2026:56519, RHSA-2026:56520, RHSA-2026:56523 και RHSA-2026:56524), καλύπτοντας τα standalone server packages και τα container images για δύο streams του Red Hat Build of Κeycloak (RHBK). Οι σταθερές εκδόσεις είναι οι εξής: το Red Hat Build of Κeycloak 26.4 δεν επηρεάζεται από το operator bundle 26.4.15-1 και από τα images rhbk/keycloak-rhel9 και rhbk/keycloak-rhel9-operator 26.4-23. Το Red Hat Build of Κeycloak 26.6 δεν επηρεάζεται από το operator bundle 26.6.6-1 και από τα containers keycloak-rhel9 και operator 26.6-12. Το upstream Keycloak διορθώθηκε στην έκδοση 26.7.2, που κυκλοφόρησε στις 19 Αυγούστου 2026.

Δείτε επίσης: CVE-2026-60236: Critical RCE στο Oracle Coherence (CVSS 9.8) – τι να κάνετε τώρα

Για deployments που δεν μπορούν να ενημερωθούν άμεσα, η Red Hat έχει δημοσιεύσει προσωρινό μέτρο προστασίας: απενεργοποίηση της λειτουργίας «Forgot password» σε όλα τα realms. Στην κονσόλα διαχείρισης του RHBK, η ρύθμιση βρίσκεται στο μενού Realm settings → Login → Forgot password. Η Red Hat τονίζει ότι η ρύθμιση πρέπει να εφαρμοστεί σε κάθε realm ξεχωριστά και ότι οι χρήστες πρέπει να αναβαθμίσουν στη διορθωμένη έκδοση το συντομότερο δυνατό.

Δεν υπάρχουν μέχρι στιγμής αποδείξεις ότι η ευπάθεια έχει εκμεταλλευτεί ενεργά, ωστόσο αναφέρθηκε δραστηριότητα proof-of-concept λίγο μετά την αποκάλυψη, γεγονός που αυξάνει τον κίνδυνο ευκαιριακών επιθέσεων.

Η CVE-2026-18963 ήταν μία από τις οκτώ CVE που διορθώθηκαν στις σημειώσεις έκδοσης του Keycloak 26.7.2. Η ίδια έκδοση αντιμετώπισε επίσης την CVE-2026-15571, ένα account-linking hash που επιτρέπει κατάληψη λογαριασμού μέσω κακόβουλου OpenID Connect (OIDC) client. Δύο εβδομάδες νωρίτερα, στις 5 Αυγούστου 2026, το Keycloak 26.7.1 είχε φέρει διορθώσεις για δώδεκα CVE, συμπεριλαμβανομένης μιας ευπάθειας SAML identity-provider-initiated broker login που παρέκαμπτε έναν περιορισμό link-only, καθώς και ενός default dynamic client registration policy που επέτρεπε πλαστογράφηση ρόλων μέσω user property mappers.

Το γεγονός ότι τόσες πολλές ευπάθειες αντιμετωπίζονται σε διαδοχικές εκδόσεις του Keycloak υποδηλώνει ότι η ομάδα ανάπτυξης βρίσκεται σε εντατικό κύκλο ελέγχου ασφαλείας. Ωστόσο, αυτό σημαίνει επίσης ότι οι οργανισμοί που χρησιμοποιούν το Keycloak πρέπει να παρακολουθούν στενά τις ενημερώσεις και να εφαρμόζουν patches χωρίς καθυστέρηση, ιδιαίτερα για deployments που είναι εκτεθειμένα στο διαδίκτυο.

Πρακτικές συστάσεις για χρήστες Keycloak

Οι οργανισμοί που χρησιμοποιούν Keycloak ή Red Hat Build of Keycloak πρέπει να λάβουν άμεσα μέτρα. Πρώτα και κυριότερα, η αναβάθμιση στις διορθωμένες εκδόσεις (26.4.15, 26.6.6 ή 26.7.2) είναι απολύτως απαραίτητη. Αν η άμεση αναβάθμιση δεν είναι εφικτή, η απενεργοποίηση της λειτουργίας «Forgot password» σε όλα τα realms αποτελεί αποτελεσματικό προσωρινό μέτρο. Παράλληλα, συνιστάται η επανεξέταση των logs για ασυνήθιστη δραστηριότητα επαναφοράς κωδικού, ιδιαίτερα επαναλαμβανόμενες προσπάθειες reset ή resets χωρίς φυσιολογική συνέχεια από τον χρήστη.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: CVE-2026-56163: Critical EoP στο Azure Kubernetes Service (AKS) – Mitigated από Microsoft

Σε περίπτωση υποψίας παραβίασης, συνιστάται η άμεση ακύρωση ύποπτων συνεδριών και η αναγκαστική αλλαγή κωδικών για τους επηρεαζόμενους λογαριασμούς. Ιδιαίτερη προσοχή πρέπει να δοθεί σε internet-facing identity providers, customer portals και οποιοδήποτε deployment εκθέτει το endpoint reset-credentials στο δημόσιο διαδίκτυο. Τέλος, είναι σημαντικό να θυμόμαστε ότι το MFA είναι αναγκαίο αλλά όχι επαρκές μέτρο έναντι αυτής της συγκεκριμένης ευπάθειας, καθώς η επίθεση παρακάμπτει εντελώς τη συνήθη διαδικασία σύνδεσης.

Εικόνα άρθρου: Critical Rails Flaw Could Let Unauthenticated Attackers Read Server Files via Image Uploads

Σύμφωνα με το The Hacker News, δεν υπάρχουν μέχρι στιγμής αποδείξεις εκμετάλλευσης της ευπάθειας, ωστόσο η ύπαρξη proof-of-concept κώδικα και η κρίσιμη φύση της ευπάθειας καθιστούν επιτακτική την άμεση ανάληψη δράσης. Η ευπάθεια CVE-2026-18963 αποτελεί υπενθύμιση ότι τα συστήματα διαχείρισης ταυτότητας αποτελούν κρίσιμα σημεία υποδομής — αν παραβιαστούν, ο επιτιθέμενος αποκτά πρόσβαση σε ό,τι προστατεύουν. Η άμεση εφαρμογή των διαθέσιμων patches είναι η μόνη αποτελεσματική απάντηση.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS