Une seule requête HTTP forgée. Pas d'email de phishing. Pas de téléchargement de malware. Pas d'interaction utilisateur. Juste une page de connexion et un lien "Mot de passe oublié" -- et un attaquant possède votre compte.
Le 18 août 2026, Red Hat a divulgué CVE-2026-18963, une vulnérabilité critique dans le flux de réinitialisation de mot de passe de Keycloak qui obtient un score CVSS de 9.1. La faille permet à tout attaquant non authentifié de prendre le contrôle de n'importe quel compte utilisateur -- y compris les comptes administrateur -- en sautant complètement l'étape de vérification par email. Deux requêtes HTTP. C'est tout ce qu'il faut.
Si votre organisation utilise Keycloak pour l'authentification unique, la fédération d'identités ou l'authentification centralisée, c'est la vulnérabilité qui devrait être en haut de votre file d'attente de correctifs aujourd'hui.
Ce Que Fait Réellement Keycloak (Et Pourquoi C'est Important)
Keycloak est l'une des plateformes open source de gestion des identités et des accès (IAM) les plus déployées au monde. Elle se situe à la porte d'entrée des applications d'entreprise, gérant l'authentification pour tout, des tableaux de bord internes aux portails orientés clients. Les gouvernements, les universités, les entreprises fintech et les fournisseurs SaaS comptent tous dessus pour gérer qui entre et qui reste dehors.
Quand Keycloak est compromis, le rayon d'explosion n'est pas une seule application. Ce sont toutes les applications derrière. Comme l'a expliqué le chercheur en sécurité Enzo Mongin : une fois qu'un attaquant franchit la frontière de Keycloak, "il accède à tout ce qui se trouve derrière".
C'est ce qui rend CVE-2026-18963 si dangereuse. Elle ne vise pas une fonctionnalité de niche ou une configuration obscure. Elle vise le flux de réinitialisation de mot de passe -- le mécanisme exact sur lequel les utilisateurs comptent quand ils oublient leurs identifiants.
Comment L'Attaque Fonctionne
La vulnérabilité réside dans le flux d'authentification reset-credentials à l'intérieur du composant keycloak-services de Keycloak. C'est la séquence qui s'exécute quand un utilisateur clique sur "Mot de passe oublié" et demande un lien de réinitialisation.
Normalement, le processus fonctionne ainsi :
- L'utilisateur demande une réinitialisation de mot de passe
- Keycloak envoie un email de vérification avec un token d'action unique
- L'utilisateur clique sur le lien, validant le token
- Keycloak permet à l'utilisateur de définir un nouveau mot de passe
CVE-2026-18963 brise l'étape 3 entièrement. En envoyant une requête spécialement forgée à l'endpoint reset-credentials, un attaquant peut forcer la session d'authentification à passer directement à la phase de mise à jour du mot de passe. Le serveur croit que l'étape de vérification par email a été complétée -- même si aucun email n'a jamais été envoyé, aucun token n'a jamais été émis et aucun lien n'a jamais été cliqué.
Selon la société française d'IAM Aduneo, qui a identifié la faille en premier, l'attaque complète ne nécessite que deux requêtes HTTP. L'attaquant n'a besoin que de deux choses : un nom d'utilisateur valide et un accès à l'interface de connexion de Keycloak. Pas de privilèges spéciaux. Pas d'accès préalable. Pas d'ingénierie sociale.
Le résultat est une prise de contrôle complète du compte. L'attaquant définit un nouveau mot de passe pour le compte cible et se connecte en tant que cet utilisateur -- y compris les administrateurs.
L'Envergure Est Massive
Keycloak est intégré dans l'infrastructure d'entreprise de tous les secteurs. C'est la couche IAM par défaut pour Red Hat OpenShift, JBoss Enterprise Application Platform et des milliers de déploiements personnalisés dans le monde entier.
La vulnérabilité affecte chaque déploiement Keycloak qui a la fonction "Mot de passe oublié" activée -- qui est la configuration par défaut. Cela signifie :
- Environnements SSO d'entreprise où Keycloak gère l'authentification pour des dizaines d'outils internes
- Plateformes d'identité client où Keycloak gère les flux de connexion des consommateurs
- Déploiements gouvernementaux et éducatifs utilisant Keycloak pour l'identité fédérée
- Pipelines DevOps et CI/CD où Keycloak contrôle l'accès à l'infrastructure
Red Hat a qualifié la faille de Critique car l'exploitation ne nécessite aucune authentification, aucune interaction utilisateur et peut être effectuée à distance. Les seules conditions préalables sont de connaître un nom d'utilisateur cible et d'avoir un accès réseau à la page de connexion.
Corrigez Maintenant, Ou Désactivez La Fonctionnalité
Le projet Keycloak a publié des correctifs le 19 août 2026. Les versions corrigées sont :
- Keycloak 26.7.2 (upstream)
- Keycloak 26.6.6 (branche de maintenance)
- Keycloak 26.4.15 (branche de support à long terme)
Red Hat a également livré des errata pour le Red Hat Build of Keycloak (RHBK) couvrant les images conteneur et les bundles opérateur pour les flux 26.4 et 26.6.
Si le correctif n'est pas possible immédiatement, Red Hat recommande une atténuation temporaire : désactivez la fonctionnalité "Mot de passe oublié" sur tous les royaumes. Dans la console d'administration, naviguez vers Paramètres du Royaume > Connexion et désactivez "Mot de passe oublié." Cela doit être appliqué à chaque royaume individuellement.
Le compromis est clair -- les utilisateurs perdent la réinitialisation en libre-service -- mais cela ferme le vecteur d'attaque jusqu'à ce qu'un correctif approprié puisse être déployé.
Ce Qu'il Faut Vérifier Maintenant
Au moment de la divulgation, aucune exploitation publique n'a été confirmée. Mais cette fenêtre se ferme rapidement. La société de sécurité suisse KYOS a déjà publié un script de chasse de traces d'exploitation sur GitHub qui interroge les bases de données Keycloak à la recherche de signes de compromission :
- Changements de mot de passe effectués pendant la fenêtre d'exposition (via
credential.created_date) - Réinitialisations réussies complétées sans email préalable envoyé dans les 24 heures
- Réinitialisations effectuées via l'API admin en dehors des schémas normaux
- Statut de la journalisation des événements (les attaquants peuvent désactiver la journalisation pour couvrir leurs traces)
Si votre instance Keycloak a été accessible sur Internet depuis avant le 19 août, exécuter cet audit n'est pas optionnel. C'est essentiel.
À noter également : la même version Keycloak 26.7.2 a corrigé CVE-2026-15571, une faille séparée impliquant des hash de liaison de compte prévisibles qui pourraient permettre la prise de contrôle de compte via un client OpenID Connect malveillant. Si vous corrigez pour CVE-2026-18963, vous obtenez également ce correctif.
La Vue D'Ensemble : L'Identité Est Le Nouveau Périmètre
CVE-2026-18963 est un rappel que l'infrastructure d'identité est maintenant la cible de plus haute valeur dans la sécurité d'entreprise. Les attaquants n'ont pas besoin de pénétrer votre réseau quand ils peuvent entrer par la porte d'entrée avec un mot de passe valide.
Pour les organisations de la région GCC et MENA, où la transformation numérique s'accélère et les plateformes IAM comme Keycloak sont de plus en plus déployées pour gérer l'authentification dans les environnements cloud et on-premise, les enjeux sont particulièrement élevés. Un seul fournisseur d'identité compromis n'expose pas seulement une application -- il expose toute la chaîne de confiance.
Le correctif est disponible. L'atténuation est simple. La seule question est la rapidité avec laquelle votre équipe peut agir.