• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Accueil / Blog / Keycloak CVE-2026-18963: Un Seul Lien de Réinitialisation Contourne Tout

Keycloak CVE-2026-18963: Un Seul Lien de Réinitialisation Contourne Tout

Red Hat a divulgué CVE-2026-18963, une faille critique CVSS 9.1 dans le flux de réinitialisation de mot de passe de Keycloak permettant aux attaquants non authentifiés de prendre le contrôle de n'importe quel compte avec seulement deux requêtes HTTP. Chaque déploiement avec "Mot de passe oublié" activé est vulnérable.

26 août 2026 - 7 min de lecture

Points clés

ExpandCollapse
  • - CVE-2026-18963 (CVSS 9.1) permet la prise de contrôle non authentifiée via le flux de réinitialisation de mot de passe de Keycloak avec seulement deux requêtes HTTP
  • - Chaque déploiement Keycloak avec "Mot de passe oublié" activé est vulnérable -- c'est la configuration par défaut
  • - Corrigez immédiatement vers Keycloak 26.7.2, 26.6.6 ou 26.4.15 ; ou désactivez la fonctionnalité de réinitialisation comme mesure temporaire
  • - Auditez vos journaux avec le script de chasse KYOS pour vérifier les signes d'exploitation si votre instance a été accessible sur Internet
  • - L'infrastructure d'identité est le nouveau périmètre -- une plateforme IAM compromise expose chaque application derrière elle
Visualisation cyberpunk sombre d'un trou de serrure brisé avec de la lumière néon violette et cyan, représentant la vulnérabilité de réinitialisation de mot de passe Keycloak CVE-2026-18963

Une seule requête HTTP forgée. Pas d'email de phishing. Pas de téléchargement de malware. Pas d'interaction utilisateur. Juste une page de connexion et un lien "Mot de passe oublié" -- et un attaquant possède votre compte.

Le 18 août 2026, Red Hat a divulgué CVE-2026-18963, une vulnérabilité critique dans le flux de réinitialisation de mot de passe de Keycloak qui obtient un score CVSS de 9.1. La faille permet à tout attaquant non authentifié de prendre le contrôle de n'importe quel compte utilisateur -- y compris les comptes administrateur -- en sautant complètement l'étape de vérification par email. Deux requêtes HTTP. C'est tout ce qu'il faut.

Si votre organisation utilise Keycloak pour l'authentification unique, la fédération d'identités ou l'authentification centralisée, c'est la vulnérabilité qui devrait être en haut de votre file d'attente de correctifs aujourd'hui.

Ce Que Fait Réellement Keycloak (Et Pourquoi C'est Important)

Keycloak est l'une des plateformes open source de gestion des identités et des accès (IAM) les plus déployées au monde. Elle se situe à la porte d'entrée des applications d'entreprise, gérant l'authentification pour tout, des tableaux de bord internes aux portails orientés clients. Les gouvernements, les universités, les entreprises fintech et les fournisseurs SaaS comptent tous dessus pour gérer qui entre et qui reste dehors.

Quand Keycloak est compromis, le rayon d'explosion n'est pas une seule application. Ce sont toutes les applications derrière. Comme l'a expliqué le chercheur en sécurité Enzo Mongin : une fois qu'un attaquant franchit la frontière de Keycloak, "il accède à tout ce qui se trouve derrière".

C'est ce qui rend CVE-2026-18963 si dangereuse. Elle ne vise pas une fonctionnalité de niche ou une configuration obscure. Elle vise le flux de réinitialisation de mot de passe -- le mécanisme exact sur lequel les utilisateurs comptent quand ils oublient leurs identifiants.

Comment L'Attaque Fonctionne

La vulnérabilité réside dans le flux d'authentification reset-credentials à l'intérieur du composant keycloak-services de Keycloak. C'est la séquence qui s'exécute quand un utilisateur clique sur "Mot de passe oublié" et demande un lien de réinitialisation.

Normalement, le processus fonctionne ainsi :

  1. L'utilisateur demande une réinitialisation de mot de passe
  2. Keycloak envoie un email de vérification avec un token d'action unique
  3. L'utilisateur clique sur le lien, validant le token
  4. Keycloak permet à l'utilisateur de définir un nouveau mot de passe

CVE-2026-18963 brise l'étape 3 entièrement. En envoyant une requête spécialement forgée à l'endpoint reset-credentials, un attaquant peut forcer la session d'authentification à passer directement à la phase de mise à jour du mot de passe. Le serveur croit que l'étape de vérification par email a été complétée -- même si aucun email n'a jamais été envoyé, aucun token n'a jamais été émis et aucun lien n'a jamais été cliqué.

Selon la société française d'IAM Aduneo, qui a identifié la faille en premier, l'attaque complète ne nécessite que deux requêtes HTTP. L'attaquant n'a besoin que de deux choses : un nom d'utilisateur valide et un accès à l'interface de connexion de Keycloak. Pas de privilèges spéciaux. Pas d'accès préalable. Pas d'ingénierie sociale.

Le résultat est une prise de contrôle complète du compte. L'attaquant définit un nouveau mot de passe pour le compte cible et se connecte en tant que cet utilisateur -- y compris les administrateurs.

L'Envergure Est Massive

Keycloak est intégré dans l'infrastructure d'entreprise de tous les secteurs. C'est la couche IAM par défaut pour Red Hat OpenShift, JBoss Enterprise Application Platform et des milliers de déploiements personnalisés dans le monde entier.

La vulnérabilité affecte chaque déploiement Keycloak qui a la fonction "Mot de passe oublié" activée -- qui est la configuration par défaut. Cela signifie :

  • Environnements SSO d'entreprise où Keycloak gère l'authentification pour des dizaines d'outils internes
  • Plateformes d'identité client où Keycloak gère les flux de connexion des consommateurs
  • Déploiements gouvernementaux et éducatifs utilisant Keycloak pour l'identité fédérée
  • Pipelines DevOps et CI/CD où Keycloak contrôle l'accès à l'infrastructure

Red Hat a qualifié la faille de Critique car l'exploitation ne nécessite aucune authentification, aucune interaction utilisateur et peut être effectuée à distance. Les seules conditions préalables sont de connaître un nom d'utilisateur cible et d'avoir un accès réseau à la page de connexion.

Corrigez Maintenant, Ou Désactivez La Fonctionnalité

Le projet Keycloak a publié des correctifs le 19 août 2026. Les versions corrigées sont :

  • Keycloak 26.7.2 (upstream)
  • Keycloak 26.6.6 (branche de maintenance)
  • Keycloak 26.4.15 (branche de support à long terme)

Red Hat a également livré des errata pour le Red Hat Build of Keycloak (RHBK) couvrant les images conteneur et les bundles opérateur pour les flux 26.4 et 26.6.

Si le correctif n'est pas possible immédiatement, Red Hat recommande une atténuation temporaire : désactivez la fonctionnalité "Mot de passe oublié" sur tous les royaumes. Dans la console d'administration, naviguez vers Paramètres du Royaume > Connexion et désactivez "Mot de passe oublié." Cela doit être appliqué à chaque royaume individuellement.

Le compromis est clair -- les utilisateurs perdent la réinitialisation en libre-service -- mais cela ferme le vecteur d'attaque jusqu'à ce qu'un correctif approprié puisse être déployé.

Ce Qu'il Faut Vérifier Maintenant

Au moment de la divulgation, aucune exploitation publique n'a été confirmée. Mais cette fenêtre se ferme rapidement. La société de sécurité suisse KYOS a déjà publié un script de chasse de traces d'exploitation sur GitHub qui interroge les bases de données Keycloak à la recherche de signes de compromission :

  • Changements de mot de passe effectués pendant la fenêtre d'exposition (via credential.created_date)
  • Réinitialisations réussies complétées sans email préalable envoyé dans les 24 heures
  • Réinitialisations effectuées via l'API admin en dehors des schémas normaux
  • Statut de la journalisation des événements (les attaquants peuvent désactiver la journalisation pour couvrir leurs traces)

Si votre instance Keycloak a été accessible sur Internet depuis avant le 19 août, exécuter cet audit n'est pas optionnel. C'est essentiel.

À noter également : la même version Keycloak 26.7.2 a corrigé CVE-2026-15571, une faille séparée impliquant des hash de liaison de compte prévisibles qui pourraient permettre la prise de contrôle de compte via un client OpenID Connect malveillant. Si vous corrigez pour CVE-2026-18963, vous obtenez également ce correctif.

La Vue D'Ensemble : L'Identité Est Le Nouveau Périmètre

CVE-2026-18963 est un rappel que l'infrastructure d'identité est maintenant la cible de plus haute valeur dans la sécurité d'entreprise. Les attaquants n'ont pas besoin de pénétrer votre réseau quand ils peuvent entrer par la porte d'entrée avec un mot de passe valide.

Pour les organisations de la région GCC et MENA, où la transformation numérique s'accélère et les plateformes IAM comme Keycloak sont de plus en plus déployées pour gérer l'authentification dans les environnements cloud et on-premise, les enjeux sont particulièrement élevés. Un seul fournisseur d'identité compromis n'expose pas seulement une application -- il expose toute la chaîne de confiance.

Le correctif est disponible. L'atténuation est simple. La seule question est la rapidité avec laquelle votre équipe peut agir.

Table des matières

  • ↗Ce Que Fait Réellement Keycloak (Et Pourquoi C'est Important)
  • ↗Comment L'Attaque Fonctionne
  • ↗L'Envergure Est Massive
  • ↗Corrigez Maintenant, Ou Désactivez La Fonctionnalité
  • ↗Ce Qu'il Faut Vérifier Maintenant
  • ↗La Vue D'Ensemble : L'Identité Est Le Nouveau Périmètre

Articles liés

Infographie de l'alerte conjointe NSA CISA FBI sur les campagnes chinoises de distillation industrielle de modeles d'IA

NSA, CISA et FBI Exposent la Campagne Chinoise de Distillation de Modeles d'IA a l'Echelle Industrielle

Le 8 septembre 2026, la NSA, la CISA et le FBI ont emis une alerte conjointe accusant formellement six entreprises chinoises d'IA de mener une operation a l'echelle industrielle pour faire de l'ingenierie inverse des capacites de raisonnement des modeles d'IA les plus puissants des Etats-Unis.

Necolas HamwiNecolas Hamwi
15 septembre 2026 - 7 min de lecture
Illustration du quartier général de la NSA à Fort Meade avec des graphiques représentant les cinq nouveaux centres de mission et une icône en surbrillance de l'intelligence artificielle

La NSA Crée une Unité de Mission IA Dédiée dans Sa Plus Grande Restructuration en Une Décennie

L'Agence nationale de la sécurité a annoncé la réorganisation la plus profonde en plus de dix ans, avec cinq nouveaux centres de mission et la création de la première unité autonome d'intelligence artificielle de l'histoire de l'agence. Cette restructuration place l'IA aux côtés de la Chine et de la cybersécurité comme les trois priorités principales de la NSA, témoignant de la reconnaissance que l'intelligence artificielle constitue à la fois une surface d'attaque et une capacité offensive de niveau national.

Necolas HamwiNecolas Hamwi
14 septembre 2026 - 7 min de lecture
Réseau neuronal abstrait avec balance représentant la sécurité de l'IA

Amodei appelle à ralentir l'IA : « Il faut freiner la frontière »

Dario Amodei publie un essai de 3 800 mots demandant à l'industrie de freiner le développement de l'IA frontalière. Sam Altman et Elon Musk le soutiennent publiquement, tandis que les sceptiques dénoncent une tentative de capture réglementaire par les géants existants.

Necolas HamwiNecolas Hamwi
13 septembre 2026 - 7 min de lecture