طلب HTTP واحد مُعدّل. لا بريد تصيد. لا تحميل برمجيات خبيثة. لا تفاعل من المستخدم. فقط صفحة تسجيل دخول ورابط "نسيت كلمة المرور" -- والمهاجم يمتلك حسابك.
في 18 أغسطس 2026، كشفت Red Hat عن CVE-2026-18963، ثغرة حرجة في تدفق إعادة تعيين كلمة المرور في Keycloak تحصل على درجة CVSS 9.1. تسمح الثغرة لأي مهاجم غير مصادق عليه باختطاف أي حساب مستخدم -- بما في ذلك حسابات المسؤولين -- عن طريق تخطي خطوة التحقق من البريد الإلكتروني بالكامل. طلبان HTTP. هذا كل ما هو مطلوب.
إذا كان مؤسستك تستخدم Keycloak لتسجيل الدخول الموحد أو اتحاد الهوية أو المصادقة المركزية، فهذه هي الثغرة التي يجب أن تكون في أعلى قائمة انتظار التصحيح اليوم.
ما يفعله Keycloak فعلاً (ولماذا هذا مهم)
Keycloak هو واحدة من أكثر منصات إدارة الهوية والوصول (IAM) مفتوحة المصدر انتشاراً في العالم. يجلس عند بوابة التطبيقات المؤسسية، ويتعامل مع المصادقة لكل شيء من لوحات التحكم الداخلية إلى البوابات الموجهة للعملاء. الحكومات والجامعات وشركات التكنولوجيا المالية ومزودي الخدمة SaaS يعتمدون عليه جميعاً لإدارة من يدخل ومن يبقى بالخارج.
عندما يتم اختراق Keycloak، نطاق الانفجار ليس تطبيقاً واحداً. إنه كل التطبيقات خلفه. كما أوضح باحث الأمان Enzo Mongin: بمجرد أن يعبر المهاجم حدود Keycloak، "يمكنه الوصول إلى كل شيء خلفه".
هذا هو ما يجعل CVE-2026-18963 خطيراً للغاية. لا تستهدف ميزة متخصصة أو إعدادات غامضة. تستهدف تدفق إعادة تعيين كلمة المرور -- الآلية الدقيقة التي يعتمد عليها المستخدمون عندما ينسون بيانات اعتمادهم.
كيف يعمل الهجوم
توجد الثغرة في تدفق المصادقة reset-credentials داخل مكون keycloak-services في Keycloak. هذه هي التسلسل الذي يتم تنفيذه عندما ينقر المستخدم على "نسيت كلمة المرور" ويطلب رابط إعادة التعيين.
عادةً، تعمل العملية كالتالي:
- يطلب المستخدم إعادة تعيين كلمة المرور
- يرسل Keycloak بريداً إلكترونياً للتحقق مع رمز إجراء فريد
- ينقر المستخدم على الرابط، مما يتحقق من صحة الرمز
- يسمح Keycloak للمستخدم بتعيين كلمة مرور جديدة
CVE-2026-18963 تكسر الخطوة 3 بالكامل. عن طريق إرسال طلب مُعدّل خصوصاً إلى نقطة نهاية reset-credentials، يمكن للمهاجم إجبار جلسة المصادقة على الانتقال مباشرة إلى مرحلة تحديث كلمة المرور. يعتقد الخادم أن خطوة التحقق من البريد الإلكتروني اكتملت -- على الرغم من أنه لم يتم إرسال أي بريد، ولم يتم إصدار أي رمز، ولم يتم النقر على أي رابط.
وفقاً لشركة IAM الفرنسية Aduneo، التي كانت أول من عرف الثغرة، يتطلب الهجوم بالكامل طلبين HTTP فقط. يحتاج المهاجم شيئين فقط: اسم مستخدم صالح والوصول إلى واجهة تسجيل الدخول في Keycloak. لا امتيازات خاصة. لا وصول سابق. لا هندسة اجتماعية.
النتيجة هي سيطرة كاملة على الحساب. يحدد المهاجم كلمة مرور جديدة للحساب المستهدف ويسجل الدخول كهذا المستخدم -- بما في ذلك المسؤولون.
النطاق ضخم
Keycloak مدمج في البنية التحتية المؤسسية عبر جميع القطاعات. إنه طبقة IAM الافتراضية لـ Red Hat OpenShift وJBoss Enterprise Application Platform وآلاف النشرات المخصصة حول العالم.
تؤثر الثغرة على كل نشرة Keycloak التي تم تفعيل ميزة "نسيت كلمة المرور" فيها -- وهو الإعداد الافتراضي. هذا يعني:
- بيئات SSO المؤسسية حيث يدير Keycloak المصادقة لعشرات الأدوات الداخلية
- منصات هوية العملاء حيث يتعامل Keycloak مع تدفقات تسجيل دخول المستهلكين
- النشرات الحكومية والتعليمية التي تستخدم Keycloak للهوية الموحدة
- خطوط أنابيب DevOps وCI/CD حيث يتحكم Keycloak في الوصول إلى البنية التحتية
صنفت Red Hat الثغرة كحرجة لأن الاستغلال لا يتطلب أي مصادقة، ولا أي تفاعل من المستخدم، ويمكن تنفيذه عن بُعد. المتطلبات الوحيدة هي معرفة اسم مستخدم مستهدف والوصول إلى الشبكة لصفحة تسجيل الدخول.
صحّح الآن، أو عطّل الميزة
أصدر مشروع Keycloak التصحيحات في 19 أغسطس 2026. الإصدارات المصححة هي:
- Keycloak 26.7.2 (upstream)
- Keycloak 26.6.6 (فرع الصيانة)
- Keycloak 26.4.15 (فرع الدعم طويل الأجل)
أصدرت Red Hat أيضاً تصحيحات لـ Red Hat Build of Keycloak (RHBK) تغطي صور الحزم وحزم المشغل لتدفقي 26.4 و26.6.
إذا لم يكن التصحيح ممكناً فوراً، توصي Red Hat بتخفيف مؤقت: تعطيل ميزة "نسيت كلمة المرور" عبر جميع النطاقات. في وحدة التحكم الإدارية، انتقل إلى إعدادات النطاق > تسجيل الدخول وقم بتعطيل "نسيت كلمة المرور." يجب تطبيق هذا على كل نطاق بشكل فردي.
التضحية واضحة -- يفقد المستخدمون إعادة تعيين كلمة المرور الذاتية -- لكنها تغلق ناقل الهجوم حتى يمكن نشر تصحيح مناسب.
ما يجب التحقق منه الآن
في وقت الكشف، لم يتم تأكيد أي استغلال عام. لكن هذه النافذة تُغلق بسرعة. نشرت شركة الأمان السويسرية KYOS بالفعل سكربت البحث عن آثار الاستغلال على GitHub الذي يستعلم قواعد بيانات Keycloak عن علامات الاختراق:
- تغييرات كلمة المرور التي تمت خلال نافذة التعرض (عبر
credential.created_date) - إعادة التعيين الناجحة التي اكتملت بدون إرسال بريد سابق خلال 24 ساعة
- إعادة التعيين التي تمت عبر واجهة API للإدارة خارج الأنماط الطبيعية
- حالة تسجيل الأحداث (يمكن للمهاجمين تعطيل التسجيل لإخفاء آثارهم)
إذا كان نسخة Keycloak الخاصة بك متاحة على الإنترنت منذ قبل 19 أغسطس، فإن تشغيل هذا التدقيق ليس اختيارياً. إنه ضروري.
值得 أيضاً ملاحظة: نفس إصدار Keycloak 26.7.2 صحح CVE-2026-15571، ثغرة منفصلة تتعلق بتجزئة ربط الحسابات القابلة للتنبؤ التي يمكن أن تتيح سيطرة على الحساب عبر عميل OpenID Connect خبيث. إذا كنت تصحح لـ CVE-2026-18963، فأنت تحصل على هذا التصحيح أيضاً.
الصورة الكبيرة: الهوية هي الحدود الجديدة
CVE-2026-18963 تذكير بأن بنية الهوية التحتية هي الآن الهدف الأعلى قيمة في أمان المؤسسات. لا يحتاج المهاجمون إلى اختراق شبكتك عندما يمكنهم الدخول من الباب الأمامي بكلمة مرور صالحة.
للمنظمات في منطقة الخليج ومينا، حيث تتسارع التحول الرقمي ومنصات IAM مثل Keycloak يتم نشرها بشكل متزايد لإدارة المصادقة عبر بيئات السحابة والمواقع المحلية، فإن الرهانات مرتفعة بشكل خاص. مزود هوية واحد مخترق لا يكشف تطبيقاً واحداً فقط -- بل يكشف سلسلة الثقة بأكملها.
التصحيح متاح. التخفيف م straightforward. السؤال الوحيد هو مدى سرعة تحرك فريقك.