• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Startseite / Blog / Keycloak CVE-2026-18963: Ein Einziger Passwort-Reset-Link Umgeht Alles

Keycloak CVE-2026-18963: Ein Einziger Passwort-Reset-Link Umgeht Alles

Red Hat gab CVE-2026-18963 bekannt, eine kritische CVSS 9.1-Schwachstelle im Passwort-Reset-Flow von Keycloak, die es nicht authentifizierten Angreifern ermöglicht, jedes Konto mit nur zwei HTTP-Anfragen zu übernehmen. Jede Bereitstellung mit aktivierter "Passwort vergessen"-Funktion ist betroffen.

26. August 2026 - 7 Min. Lesezeit

Wichtigste Punkte

ExpandCollapse
  • - CVE-2026-18963 (CVSS 9.1) ermöglicht nicht authentifizierte Kontoübernahme über Keycloaks Passwort-Reset-Flow mit nur zwei HTTP-Anfragen
  • - Jede Keycloak-Bereitstellung mit aktivierter "Passwort vergessen"-Funktion ist betroffen -- dies ist die Standardkonfiguration
  • - Sofort auf Keycloak 26.7.2, 26.6.6 oder 26.4.15 patchen; oder die Passwort-Reset-Funktion als vorübergehende Maßnahme deaktivieren
  • - Protokolle mit dem KYOS-Hunting-Skript prüfen, um Anzeichen einer Ausnutzung zu erkennen, wenn die Instanz internetzugänglich war
  • - Identitätsinfrastruktur ist der neue Perimeter -- eine kompromittierte IAM-Plattform setzt jede Anwendung dahinter frei
Dunkle Cyberpunk-Visualisierung eines gebrochenen Schlüssellochs mit neon-lila und cyanem Licht, das die Keycloak-Passwort-Reset-Schwachstelle CVE-2026-18963 darstellt

Eine einzige manipulierte HTTP-Anfrage. Keine Phishing-E-Mail. Kein Malware-Download. Keine Benutzerinteraktion. Nur eine Login-Seite und ein "Passwort vergessen"-Link -- und ein Angreifer besitzt Ihr Konto.

Am 18. August 2026 gab Red Hat CVE-2026-18963 bekannt, eine kritische Schwachstelle im Passwort-Reset-Flow von Keycloak, die einen CVSS-Score von 9.1 erhält. Die Schwachstelle ermöglicht es jedem nicht authentifizierten Angreifer, jedes Benutzerkonto zu übernehmen -- einschließlich Administrator-Konten -- indem er den E-Mail-Verifizierungsschritt vollständig überspringt. Zwei HTTP-Anfragen. Mehr wird nicht benötigt.

Wenn Ihre Organisation Keycloak für Single Sign-On, Identitätsföderation oder zentralisierte Authentifizierung verwendet, ist dies die Schwachstelle, die heute ganz oben auf Ihrer Patch-Warteschlange stehen sollte.

Was Keycloak Wirklich Tut (Und Warum Das Wichtig Ist)

Keycloak ist eine der am weitesten verbreiteten Open-Source-Identitäts- und Zugriffsmanagement-Plattformen (IAM) der Welt. Sie steht an der Tür von Unternehmensanwendungen und verwaltet die Authentifizierung für alles, von internen Dashboards bis hin zu kundenorientierten Portalen. Regierungen, Universitäten, Fintech-Unternehmen und SaaS-Anbieter verlassen sich alle darauf, zu verwalten, wer hereinkommt und wer draußen bleibt.

Wenn Keycloak kompromittiert wird, ist der Explosionsradius nicht eine einzelne Anwendung. Es sind alle Anwendungen dahinter. Wie Sicherheitsforscher Enzo Mongin es ausdrückte: Sobald ein Angreifer Keycloaks Grenze überquert, "erhält er Zugang zu allem, was dahinter steht."

Das ist es, was CVE-2026-18963 so gefährlich macht. Sie zielt nicht auf eine Nischenfunktion oder eine obskure Konfiguration ab. Sie zielt auf den Passwort-Reset-Flow ab -- den genauen Mechanismus, auf den Benutzer vertrauen, wenn sie ihre Anmeldedaten vergessen.

Wie Der Angriff Funktioniert

Die Schwachstelle befindet sich im reset-credentials-Authentifizierungsflow innerhalb von Keycloaks keycloak-services-Komponente. Dies ist die Sequenz, die ausgeführt wird, wenn ein Benutzer auf "Passwort vergessen" klickt und einen Reset-Link anfordert.

Normalerweise funktioniert der Prozess so:

  1. Benutzer fordert einen Passwort-Reset an
  2. Keycloak sendet eine Verifizierungs-E-Mail mit einem einzigartigen Action-Token
  3. Benutzer klickt auf den Link und validiert den Token
  4. Keycloak erlaubt dem Benutzer, ein neues Passwort festzulegen

CVE-2026-18963 bricht Schritt 3 vollständig. Durch Senden einer speziell manipulierten Anfrage an den Reset-Credentials-Endpunkt kann ein Angreifer die Authentifizierungssession zwingen, direkt in die Passwort-Aktualisierungsphase überzugehen. Der Server glaubt, dass der E-Mail-Verifizierungsschritt abgeschlossen wurde -- obwohl nie eine E-Mail gesendet, nie ein Token ausgestellt und nie auf einen Link geklickt wurde.

Laut der französischen IAM-Firma Aduneo, die die Schwachstelle zuerst identifizierte, erfordert der gesamte Angriff nur zwei HTTP-Anfragen. Der Angreifer benötigt nur zwei Dinge: einen gültigen Benutzernamen und Zugang zur Keycloak-Login-Oberfläche. Keine besonderen Privilegien. Kein vorheriger Zugang. Keine Social Engineering.

Das Ergebnis ist eine vollständige Kontoübernahme. Der Angreifer legt ein neues Passwort für das Zielkonto fest und meldet sich als dieser Benutzer an -- einschließlich Administratoren.

Der Umfang Ist Massiv

Keycloak ist in Unternehmensinfrastruktur aller Branchen eingebettet. Es ist die Standard-IAM-Schicht für Red Hat OpenShift, JBoss Enterprise Application Platform und Tausende von benutzerdefinierten Bereitstellungen weltweit.

Die Schwachstelle betrifft jede Keycloak-Bereitstellung, bei der die "Passwort vergessen"-Funktion aktiviert ist -- was die Standardkonfiguration ist. Das bedeutet:

  • Enterprise SSO-Umgebungen, in denen Keycloak die Authentifizierung für Dutzende interner Tools verwaltet
  • Kundenidentitätsplattformen, die Keycloak Consumer-Login-Flows verwalten
  • Regierungs- und Bildungsbereitstellungen, die Keycloak für föderierte Identität verwenden
  • DevOps- und CI/CD-Pipelines, in denen Keycloak den Zugang zur Infrastruktur steuert

Red Hat bewertete die Schwachstelle als Kritisch, weil die Ausnutzung keine Authentifizierung, keine Benutzerinteraktion erfordert und remote durchgeführt werden kann. Die einzigen Voraussetzungen sind, einen Ziel-Benutzernamen zu kennen und Netzwerkzugang zur Login-Seite zu haben.

Jetzt Patchen, Oder Die Funktion Deaktivieren

Das Keycloak-Projekt veröffentlichte Patches am 19. August 2026. Die behobenen Versionen sind:

  • Keycloak 26.7.2 (upstream)
  • Keycloak 26.6.6 (Wartungs-Zweig)
  • Keycloak 26.4.15 (Langzeit-Support-Zweig)

Red Hat lieferte auch Errata für den Red Hat Build of Keycloak (RHBK), die Container-Images und Operator-Bundles für die 26.4- und 26.6-Streams abdecken.

Wenn Patchen nicht sofort möglich ist, empfiehlt Red Hat eine vorübergehende Abschwächung: Deaktivieren Sie die "Passwort vergessen"-Funktion über alle Realms hinweg. Navigieren Sie in der Administrationskonsole zu Realm-Einstellungen > Login und deaktivieren Sie "Passwort vergessen." Dies muss auf jeden Realm einzeln angewendet werden.

Der Kompromiss ist klar -- Benutzer verlieren den Self-Service-Passwort-Reset -- aber es schließt den Angriffsvektor, bis ein ordnungsgemäßer Patch bereitgestellt werden kann.

Was Jetzt Zu Prüfen Ist

Zum Zeitpunkt der Bekanntgabe wurde keine öffentliche Ausnutzung bestätigt. Aber dieses Fenster schließt sich schnell. Die Schweizer Sicherheitsfirma KYOS hat bereits ein Exploit-Trace-Hunting-Skript auf GitHub veröffentlicht, das Keycloak-Datenbanken nach Anzeichen einer Kompromittierung abfragt:

  • Passwortänderungen während des Expositionsfensters (via credential.created_date)
  • Erfolgreiche Resets, die ohne vorherige E-Mail innerhalb von 24 Stunden abgeschlossen wurden
  • Resets, die über die Admin-API außerhalb normaler Muster durchgeführt wurden
  • Status der Event-Protokollierung (Angreifer können die Protokollierung deaktivieren, um Spuren zu verwischen)

Wenn Ihre Keycloak-Instanz seit vor dem 19. August internetzugänglich war, ist die Durchführung dieser Prüfung nicht optional. Sie ist unerlässlich.

Auch erwähnenswert: Die gleiche Keycloak 26.7.2-Version hat CVE-2026-15571 gepatcht, eine separate Schwachstelle mit vorhersehbaren Konto-Verknüpfungs-Hashes, die eine Kontoübernahme über einen bösartigen OpenID Connect-Client ermöglichen könnte. Wenn Sie für CVE-2026-18963 patchen, erhalten Sie auch diese Korrektur.

Das Große Ganze: Identität Ist Der Neue Perimeter

CVE-2026-18963 ist eine Erinnerung daran, dass Identitätsinfrastruktur jetzt das wertvollste Ziel in der Unternehmenssicherheit ist. Angreifer müssen nicht in Ihr Netzwerk eindringen, wenn sie mit einem gültigen Passwort durch die Haustür gehen können.

Für Organisationen in der GCC- und MENA-Region, in denen die digitale Transformation beschleunigt wird und IAM-Plattformen wie Keycloak zunehmend bereitgestellt werden, um die Authentifizierung über Cloud- und On-Premise-Umgebungen zu verwalten, sind die Einsätze besonders hoch. Ein einzelner kompromittierter Identitätsanbieter setzt nicht nur eine Anwendung frei -- er setzt die gesamte Vertrauenskette frei.

Der Fix ist verfügbar. Die Abschwächung ist unkompliziert. Die einzige Frage ist, wie schnell Ihr Team handeln kann.

Inhaltsverzeichnis

  • ↗Was Keycloak Wirklich Tut (Und Warum Das Wichtig Ist)
  • ↗Wie Der Angriff Funktioniert
  • ↗Der Umfang Ist Massiv
  • ↗Jetzt Patchen, Oder Die Funktion Deaktivieren
  • ↗Was Jetzt Zu Prüfen Ist
  • ↗Das Große Ganze: Identität Ist Der Neue Perimeter

Ähnliche Beiträge

Dunkle Cyberpunk-Visualisierung eines DNS-Rebinding-Angriffs auf ein lokales KI-Modell

Ein Website-Besuch kann Ihren KI-Agenten vergiften: Die NVIDIA NemoClaw DNS-Rebinding-Schwachstelle

Oasis Security hat CVE-2026-65105 offenlegt, eine DNS-Rebinding-Schwachstelle in NVIDIAs NemoClaw, die es einer bösartigen Webseite ermoeglicht, das lokale KI-Modell hinter dem Agenten eines Entwicklers stillschweigend zu vergiften.

Necolas HamwiNecolas Hamwi
26. August 2026 - 7 Min. Lesezeit
Dunkle Cyberpunk-Illustration leuchtender Scheren, die ein Netzwerkkabel in einem Serverraum durchtrennen, als Darstellung von T-Mobiles physischer Reaktion auf den Salt-Typhoon-Cyberangriff

T-Mobile durchtrennte ein Kabel mit einer Schere, um Chinas Salt-Typhoon-Hacker zu stoppen — und es funktionierte

T-Mobile durchtrennte physisch ein Netzwerkkabel mit einer Schere, um Chinas Salt-Typhoon-Hacker aus ihrer Infrastruktur zu vertreiben. Hier ist, warum Schicht 1 die einzige richtige Antwort war, und was es für die Vertrauensgrenzen Ihrer Organisation bedeutet.

Necolas HamwiNecolas Hamwi
25. August 2026 - 7 Min. Lesezeit
Dunkle Cyberpunk-Visualisierung eines Netzwerks kompromittierter WordPress-Sites als kriminelle Infrastruktur

StopAndProtect: Wie 2.000 gehackte WordPress-Seiten zur globalen Verbrechermaschine wurden

Check Point Research hat eine Cyberkrimi-Operation aufgedeckt, die fast 2.000 kompromittierte WordPress-Websites in eine verteilte kriminelle Infrastruktur verwandelte — mit Ransomware, Datendiebstahl, Credential-Stealing und sogar Live-Chat mit den Opfern.

Necolas HamwiNecolas Hamwi
24. August 2026 - 7 Min. Lesezeit