Una sola solicitud HTTP manipulada. Sin correo de phishing. Sin descarga de malware. Sin interacción del usuario. Solo una página de inicio de sesión y un enlace de "Olvidé mi contraseña" -- y un atacante es dueño de tu cuenta.
El 18 de agosto de 2026, Red Hat divulgó CVE-2026-18963, una vulnerabilidad crítica en el flujo de restablecimiento de contraseña de Keycloak que obtiene una puntuación CVSS de 9.1. La falla permite a cualquier atacante no autenticado secuestrar cualquier cuenta de usuario -- incluidas las cuentas de administrador -- omitiendo completamente el paso de verificación por correo electrónico. Dos solicitudes HTTP. Eso es todo lo que se necesita.
Si tu organización utiliza Keycloak para inicio de sesión único, federación de identidades o autenticación centralizada, esta es la vulnerabilidad que debería estar en la parte superior de tu cola de parches hoy.
Qué Hace Realmente Keycloak (Y Por Qué Esto Importa)
Keycloak es una de las plataformas de gestión de identidades y accesos (IAM) de código abierto más ampliamente implementadas del mundo. Se sitúa en la puerta de entrada de las aplicaciones empresariales, manejando la autenticación para todo, desde paneles internos hasta portales orientados al cliente. Gobiernos, universidades, empresas fintech y proveedores SaaS dependen de él para gestionar quién entra y quién se queda fuera.
Cuando Keycloak se ve comprometido, el radio de explosión no es una sola aplicación. Son todas las aplicaciones detrás de él. Como explicó el investigador de seguridad Enzo Mongin: una vez que un atacante cruza la frontera de Keycloak, "accede a todo lo que hay detrás".
Eso es lo que hace a CVE-2026-18963 tan peligrosa. No apunta a una característica de nicho o una configuración oscura. Apunta al flujo de restablecimiento de contraseña -- el mecanismo exacto en el que confían los usuarios cuando olvidan sus credenciales.
Cómo Funciona El Ataque
La vulnerabilidad reside en el flujo de autenticación reset-credentials dentro del componente keycloak-services de Keycloak. Esta es la secuencia que se ejecuta cuando un usuario hace clic en "Olvidé mi contraseña" y solicita un enlace de restablecimiento.
Normalmente, el proceso funciona así:
- El usuario solicita un restablecimiento de contraseña
- Keycloak envía un correo de verificación con un token de acción único
- El usuario hace clic en el enlace, validando el token
- Keycloak permite al usuario establecer una nueva contraseña
CVE-2026-18963 rompe el paso 3 por completo. Al enviar una solicitud especialmente manipulada al endpoint de reset-credentials, un atacante puede forzar a la sesión de autenticación a transicionar directamente a la fase de actualización de contraseña. El servidor cree que el paso de verificación por correo electrónico se completó -- aunque nunca se envió ningún correo, nunca se emitió ningún token y nunca se hizo clic en ningún enlace.
Según la firma francesa de IAM Aduneo, que primero identificó la falla, el ataque completo requiere solo dos solicitudes HTTP. El atacante necesita solo dos cosas: un nombre de usuario válido y acceso a la interfaz de inicio de sesión de Keycloak. Sin privilegios especiales. Sin acceso previo. Sin ingeniería social.
El resultado es la toma completa de la cuenta. El atacante establece una nueva contraseña para la cuenta objetivo e inicia sesión como ese usuario -- incluidos los administradores.
El Alcance Es Masivo
Keycloak está integrado en la infraestructura empresarial de todos los sectores. Es la capa IAM predeterminada para Red Hat OpenShift, JBoss Enterprise Application Platform y miles de implementaciones personalizadas en todo el mundo.
La vulnerabilidad afecta a cada implementación de Keycloak que tenga habilitada la función de "Olvidé mi contraseña" -- que es la configuración predeterminada. Eso significa:
- Entornos SSO empresariales donde Keycloak gestiona la autenticación para docenas de herramientas internas
- Plataformas de identidad de clientes donde Keycloak maneja flujos de inicio de sesión de consumidores
- Implementaciones gubernamentales y educativas que usan Keycloak para identidad federada
- Pipelines de DevOps y CI/CD donde Keycloak controla el acceso a la infraestructura
Red Hat calificó la falla como Crítica porque la explotación requiere cero autenticación, cero interacción del usuario y puede realizarse de forma remota. Los únicos requisitos previos son conocer un nombre de usuario objetivo y tener acceso de red a la página de inicio de sesión.
Parchea Ahora, O Deshabilita La Función
El proyecto Keycloak lanzó parches el 19 de agosto de 2026. Las versiones corregidas son:
- Keycloak 26.7.2 (upstream)
- Keycloak 26.6.6 (rama de mantenimiento)
- Keycloak 26.4.15 (rama de soporte a largo plazo)
Red Hat también envió erratas para la Construcción de Red Hat de Keycloak (RHBK) cubriendo imágenes de contenedor y bundles de operador para los streams 26.4 y 26.6.
Si parchear no es posible inmediatamente, Red Hat recomienda una mitigación temporal: deshabilitar la función de "Olvidé mi contraseña" en todos los reinos. En la consola de administración, navega a Configuración del Reino > Inicio de sesión y desactiva "Olvidé mi contraseña." Esto debe aplicarse a cada reino individualmente.
La compensación es clara -- los usuarios pierden el restablecimiento de contraseña de autoservicio -- pero cierra el vector de ataque hasta que se pueda implementar un parche adecuado.
Qué Verificar Ahora
En el momento de la divulgación, no se ha confirmado ninguna explotación pública. Pero esa ventana se está cerrando rápidamente. La firma de seguridad suiza KYOS ya ha publicado un script de búsqueda de rastros de explotación en GitHub que consulta las bases de datos de Keycloak en busca de signos de compromiso:
- Cambios de contraseña realizados durante la ventana de exposición (via
credential.created_date) - Restablecimientos exitosos completados sin un correo previo enviado dentro de las 24 horas
- Restablecimientos realizados a través de la API de administración fuera de patrones normales
- Estado del registro de eventos (los atacantes pueden deshabilitar el registro para cubrir rastros)
Si tu instancia de Keycloak ha estado expuesta a Internet desde antes del 19 de agosto, ejecutar esta auditoría no es opcional. Es esencial.
También vale la pena señalar: el mismo lanzamiento de Keycloak 26.7.2 parcheó CVE-2026-15571, una falla separada que involucra hashes predecibles de vinculación de cuentas que podrían permitir la toma de cuentas a través de un cliente OpenID Connect malicioso. Si estás parcheando para CVE-2026-18963, también estás obteniendo esta corrección.
El Panorama General: La Identidad Es El Nuevo Perímetro
CVE-2026-18963 es un recordatorio de que la infraestructura de identidad es ahora el objetivo de mayor valor en la seguridad empresarial. Los atacantes no necesitan violar tu red cuando pueden entrar por la puerta principal con una contraseña válida.
Para las organizaciones en la región del GCC y MENA, donde la transformación digital se está acelerando y las plataformas IAM como Keycloak se implementan cada vez más para gestionar la autenticación en entornos cloud y on-premise, las apuestas son especialmente altas. Un solo proveedor de identidades comprometido no solo expone una aplicación -- expone toda la cadena de confianza.
El parche está disponible. La mitigación es sencilla. La única pregunta es qué tan rápido puede moverse tu equipo.