En bref

  • CVE-2026-18963 (CVSS 9.1) : un attaquant non authentifié peut prendre le contrôle de n'importe quel compte Keycloak — y compris les comptes administrateurs — en contournant la vérification e-mail du flux reset-credentials
  • Versions affectées : Red Hat Build of Keycloak antérieur à 26.4.15 et 26.6.x antérieur à 26.6.12 ; Keycloak upstream antérieur à 26.7.2
  • Patcher immédiatement — aucune exploitation active confirmée à ce jour mais criticité maximale sur tout déploiement avec réinitialisation de mot de passe activée

Les faits

Le 25 août 2026, Red Hat et les chercheurs en sécurité ont publié les détails de CVE-2026-18963, une vulnérabilité critique affectant Keycloak, le serveur open source de gestion d'identité et d'accès (IAM) le plus déployé en entreprise. Avec un score CVSS v3.1 de 9.1, la faille permet à un attaquant non authentifié de prendre le contrôle total de n'importe quel compte utilisateur en contournant la vérification e-mail lors du processus de réinitialisation de mot de passe.

La vulnérabilité, découverte et signalée par James Paremain et divulguée le 18 août 2026, réside dans la composante keycloak-services au niveau du flux d'authentification reset-credentials. Elle est de type CWE-640 (Weak Password Recovery Mechanism). Lors d'une réinitialisation de mot de passe, Keycloak est censé valider que l'utilisateur contrôle l'adresse e-mail associée avant d'autoriser la définition d'un nouveau mot de passe. CVE-2026-18963 exploite une validation d'état incorrecte dans ce flux : en manipulant les paramètres de session du processus de reset, un attaquant peut sauter l'étape de vérification e-mail et directement définir un nouveau mot de passe pour la cible.

L'impact est particulièrement grave pour plusieurs raisons. L'exploitation ne nécessite aucune authentification préalable ni connaissance du mot de passe actuel — seul le nom d'utilisateur ou l'adresse e-mail de la cible est requis. La faille s'applique à tous les types de comptes, y compris les comptes administrateurs Keycloak, qui disposent de droits de gestion sur l'ensemble des realms, applications et fédérations d'identité configurés.

Keycloak est utilisé par des centaines de milliers d'organisations comme fournisseur d'identité centralisé (IdP), supportant OIDC, OAuth 2.0 et SAML 2.0. Il sert de hub SSO vers des dizaines voire des centaines d'applications métier. Une compromission de l'instance Keycloak ne se limite pas à un seul compte ou une seule application : elle peut ouvrir l'accès à l'ensemble du patrimoine applicatif de l'organisation, des ERP aux outils de collaboration en passant par les environnements cloud et Kubernetes.

Red Hat Build of Keycloak (RHBK), la version enterprise supportée par Red Hat, est particulièrement répandue dans les environnements OpenShift et les administrations publiques européennes. Les versions affectées couvrent RHBK antérieur à 26.4.15 et 26.6.x antérieur à 26.6.12, ainsi que les images container associées. Pour le Keycloak upstream open source, toutes les versions antérieures à 26.7.2 sont concernées.

D'après l'analyse de Wiz, la condition d'exploitation est que la fonctionnalité de réinitialisation de mot de passe soit activée dans le realm concerné — ce qui est le cas par défaut dans la grande majorité des déploiements. ThaiCERT a publié un advisory le 25 août 2026 rappelant que la faille reste exploitable même derrière un reverse proxy ou un API Gateway : un accès interne (réseau d'entreprise, VPN, rebond depuis une machine utilisateur) suffit à exploiter la vulnérabilité. La segmentation réseau seule ne protège pas.

Des ressources publiées par IT-Connect et Security Online en français soulignent un point important pour les équipes sécurité européennes : de nombreuses collectivités territoriales, hôpitaux et administrations françaises ont déployé Keycloak comme composant d'authentification dans le cadre de projets OpenID Connect financés via l'ANSSI ou les appels à projets France Relance. Ces déploiements sont potentiellement vulnérables et doivent être vérifiés en priorité.

À ce stade, aucune exploitation active de CVE-2026-18963 n'a été confirmée dans la nature au 27 août 2026. Cependant, la criticité de la faille et la clarté de sa description technique laissent anticiper un développement d'exploits rapide. L'historique de vulnérabilités similaires montre que les failles d'authentification de ce type sont exploitées dans les 48 à 96 heures suivant la divulgation publique de détails suffisants. La fenêtre d'action est courte.

Impact et exposition

Sont exposées toutes les instances Keycloak upstream antérieures à 26.7.2 et Red Hat Build of Keycloak antérieures à 26.4.15 ou 26.6.12, avec la fonctionnalité de réinitialisation de mot de passe activée dans au moins un realm. L'exposition est maximale pour les instances accessibles depuis internet ou depuis un réseau d'entreprise avec des utilisateurs non privilégiés. La compromission d'un compte administrateur Keycloak peut donner accès à l'intégralité des applications protégées via SSO.

Recommandations

  • Patcher immédiatement vers Keycloak 26.7.2 (upstream) ou RHBK 26.4.15 / 26.6.12 selon votre distribution
  • Désactiver temporairement la réinitialisation de mot de passe si le patch ne peut pas être appliqué immédiatement : Realm Settings → Login → désactiver "Forgot password"
  • Surveiller les logs d'authentification pour des séquences reset-credentials inhabituelles, particulièrement sur les comptes administrateurs
  • Auditer les comptes admin Keycloak : vérifier l'absence de modifications de mot de passe non autorisées depuis le 18 août 2026
  • Activer l'authentification multi-facteurs obligatoire sur tous les comptes administrateurs Keycloak
  • Vérifier la configuration realm par realm si plusieurs realms sont hébergés sur la même instance

Comment désactiver temporairement la réinitialisation de mot de passe dans Keycloak en attente du patch ?

Dans la console d'administration Keycloak, pour chaque realm concerné : Realm Settings → onglet Login → décocher "Forgot password" → Sauvegarder. Cette action désactive le lien "Mot de passe oublié" sur la page de connexion et neutralise le flux reset-credentials vulnérable. Les utilisateurs devront contacter l'administrateur pour toute réinitialisation. Si votre organisation utilise RHBK via OpenShift, la procédure de mise à jour est disponible sur le portail Red Hat Customer Portal sous l'advisory RHSA correspondant à CVE-2026-18963.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit