CVE-2026-18963 (CVSS 9.1) dans Red Hat Build of Keycloak et Keycloak upstream : un attaquant non authentifié peut prendre le contrôle de n'importe quel compte en contournant la vérification e-mail du flux de réinitialisation.
En bref
- CVE-2026-18963 (CVSS 9.1) : un attaquant non authentifié peut prendre le contrôle de n'importe quel compte Keycloak — y compris les comptes administrateurs — en contournant la vérification e-mail du flux reset-credentials
- Versions affectées : Red Hat Build of Keycloak antérieur à 26.4.15 et 26.6.x antérieur à 26.6.12 ; Keycloak upstream antérieur à 26.7.2
- Patcher immédiatement — aucune exploitation active confirmée à ce jour mais criticité maximale sur tout déploiement avec réinitialisation de mot de passe activée
Les faits
Le 25 août 2026, Red Hat et les chercheurs en sécurité ont publié les détails de CVE-2026-18963, une vulnérabilité critique affectant Keycloak, le serveur open source de gestion d'identité et d'accès (IAM) le plus déployé en entreprise. Avec un score CVSS v3.1 de 9.1, la faille permet à un attaquant non authentifié de prendre le contrôle total de n'importe quel compte utilisateur en contournant la vérification e-mail lors du processus de réinitialisation de mot de passe.
La vulnérabilité, découverte et signalée par James Paremain et divulguée le 18 août 2026, réside dans la composante keycloak-services au niveau du flux d'authentification reset-credentials. Elle est de type CWE-640 (Weak Password Recovery Mechanism). Lors d'une réinitialisation de mot de passe, Keycloak est censé valider que l'utilisateur contrôle l'adresse e-mail associée avant d'autoriser la définition d'un nouveau mot de passe. CVE-2026-18963 exploite une validation d'état incorrecte dans ce flux : en manipulant les paramètres de session du processus de reset, un attaquant peut sauter l'étape de vérification e-mail et directement définir un nouveau mot de passe pour la cible.
L'impact est particulièrement grave pour plusieurs raisons. L'exploitation ne nécessite aucune authentification préalable ni connaissance du mot de passe actuel — seul le nom d'utilisateur ou l'adresse e-mail de la cible est requis. La faille s'applique à tous les types de comptes, y compris les comptes administrateurs Keycloak, qui disposent de droits de gestion sur l'ensemble des realms, applications et fédérations d'identité configurés.
Keycloak est utilisé par des centaines de milliers d'organisations comme fournisseur d'identité centralisé (IdP), supportant OIDC, OAuth 2.0 et SAML 2.0. Il sert de hub SSO vers des dizaines voire des centaines d'applications métier. Une compromission de l'instance Keycloak ne se limite pas à un seul compte ou une seule application : elle peut ouvrir l'accès à l'ensemble du patrimoine applicatif de l'organisation, des ERP aux outils de collaboration en passant par les environnements cloud et Kubernetes.
Red Hat Build of Keycloak (RHBK), la version enterprise supportée par Red Hat, est particulièrement répandue dans les environnements OpenShift et les administrations publiques européennes. Les versions affectées couvrent RHBK antérieur à 26.4.15 et 26.6.x antérieur à 26.6.12, ainsi que les images container associées. Pour le Keycloak upstream open source, toutes les versions antérieures à 26.7.2 sont concernées.
D'après l'analyse de Wiz, la condition d'exploitation est que la fonctionnalité de réinitialisation de mot de passe soit activée dans le realm concerné — ce qui est le cas par défaut dans la grande majorité des déploiements. ThaiCERT a publié un advisory le 25 août 2026 rappelant que la faille reste exploitable même derrière un reverse proxy ou un API Gateway : un accès interne (réseau d'entreprise, VPN, rebond depuis une machine utilisateur) suffit à exploiter la vulnérabilité. La segmentation réseau seule ne protège pas.
Des ressources publiées par IT-Connect et Security Online en français soulignent un point important pour les équipes sécurité européennes : de nombreuses collectivités territoriales, hôpitaux et administrations françaises ont déployé Keycloak comme composant d'authentification dans le cadre de projets OpenID Connect financés via l'ANSSI ou les appels à projets France Relance. Ces déploiements sont potentiellement vulnérables et doivent être vérifiés en priorité.
À ce stade, aucune exploitation active de CVE-2026-18963 n'a été confirmée dans la nature au 27 août 2026. Cependant, la criticité de la faille et la clarté de sa description technique laissent anticiper un développement d'exploits rapide. L'historique de vulnérabilités similaires montre que les failles d'authentification de ce type sont exploitées dans les 48 à 96 heures suivant la divulgation publique de détails suffisants. La fenêtre d'action est courte.
Impact et exposition
Sont exposées toutes les instances Keycloak upstream antérieures à 26.7.2 et Red Hat Build of Keycloak antérieures à 26.4.15 ou 26.6.12, avec la fonctionnalité de réinitialisation de mot de passe activée dans au moins un realm. L'exposition est maximale pour les instances accessibles depuis internet ou depuis un réseau d'entreprise avec des utilisateurs non privilégiés. La compromission d'un compte administrateur Keycloak peut donner accès à l'intégralité des applications protégées via SSO.
Recommandations
- Patcher immédiatement vers Keycloak 26.7.2 (upstream) ou RHBK 26.4.15 / 26.6.12 selon votre distribution
- Désactiver temporairement la réinitialisation de mot de passe si le patch ne peut pas être appliqué immédiatement : Realm Settings → Login → désactiver "Forgot password"
- Surveiller les logs d'authentification pour des séquences reset-credentials inhabituelles, particulièrement sur les comptes administrateurs
- Auditer les comptes admin Keycloak : vérifier l'absence de modifications de mot de passe non autorisées depuis le 18 août 2026
- Activer l'authentification multi-facteurs obligatoire sur tous les comptes administrateurs Keycloak
- Vérifier la configuration realm par realm si plusieurs realms sont hébergés sur la même instance
Comment désactiver temporairement la réinitialisation de mot de passe dans Keycloak en attente du patch ?
Dans la console d'administration Keycloak, pour chaque realm concerné : Realm Settings → onglet Login → décocher "Forgot password" → Sauvegarder. Cette action désactive le lien "Mot de passe oublié" sur la page de connexion et neutralise le flux reset-credentials vulnérable. Les utilisateurs devront contacter l'administrateur pour toute réinitialisation. Si votre organisation utilise RHBK via OpenShift, la procédure de mise à jour est disponible sur le portail Red Hat Customer Portal sous l'advisory RHSA correspondant à CVE-2026-18963.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Nvidia rachète Hugging Face pour 13 milliards de dollars
Nvidia aurait conclu un accord pour racheter Hugging Face, le plus grand hub de modèles IA open source, pour environ 13 milliards de dollars, créant une intégration verticale GPU-modèles sans précédent.
Manchester Airports Group : 8,7 millions de clients exposés
Le Manchester Airports Group confirme une violation de données touchant 8,7 millions de clients des aéroports de Manchester, Stansted et East Midlands : e-mails, téléphones et immatriculations volés.
TeamPCP : deux membres arrêtés, 500 000 credentials volés
La police australienne arrête deux membres présumés de TeamPCP, responsables de la compromission de Trivy, LiteLLM et Checkmarx KICS — plus de 500 000 credentials volés dans 1 000 organisations mondiales.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires (1)
Laisser un commentaire