• Tech Support ⤴
  • Projects
  • Services
    • AI Development
    • UI/UX Design
    • Web Development
    • Technology Support
    • Mobile App Development
    • Banking ATM Interfaces
    • Process Automation
    • Security Auditing
    • Local AI Servers
  • odoo ERP
get in touchStart with Eva
logo
Tech Support ⤴
Projects
Services
AI DevelopmentUI/UX DesignWeb DevelopmentTechnology SupportMobile App DevelopmentBanking ATM InterfacesProcess AutomationSecurity AuditingLocal AI Servers
odoo ERP
get in touchStart with Eva
Loading…
logo

Transforming businesses through AI-powered digital innovation and creative excellence.

Quick Links

BlogAinexProjectsContact us

Contact Us

pinDubai Digital Park, A5, DTEC - Silicon Oasisemail[email protected]phone+971 55 7538087
© 2026 aratech. All rights reserved.
Privacy PolicyTerms of ServiceCookie Policy
Accueil / Blog / Keycloak CVE-2026-18963: Un Seul Lien de Réinitialisation Contourne Tout

Keycloak CVE-2026-18963: Un Seul Lien de Réinitialisation Contourne Tout

Red Hat a divulgué CVE-2026-18963, une faille critique CVSS 9.1 dans le flux de réinitialisation de mot de passe de Keycloak permettant aux attaquants non authentifiés de prendre le contrôle de n'importe quel compte avec seulement deux requêtes HTTP. Chaque déploiement avec "Mot de passe oublié" activé est vulnérable.

26 août 2026 - 7 min de lecture

Points clés

ExpandCollapse
  • - CVE-2026-18963 (CVSS 9.1) permet la prise de contrôle non authentifiée via le flux de réinitialisation de mot de passe de Keycloak avec seulement deux requêtes HTTP
  • - Chaque déploiement Keycloak avec "Mot de passe oublié" activé est vulnérable -- c'est la configuration par défaut
  • - Corrigez immédiatement vers Keycloak 26.7.2, 26.6.6 ou 26.4.15 ; ou désactivez la fonctionnalité de réinitialisation comme mesure temporaire
  • - Auditez vos journaux avec le script de chasse KYOS pour vérifier les signes d'exploitation si votre instance a été accessible sur Internet
  • - L'infrastructure d'identité est le nouveau périmètre -- une plateforme IAM compromise expose chaque application derrière elle
Visualisation cyberpunk sombre d'un trou de serrure brisé avec de la lumière néon violette et cyan, représentant la vulnérabilité de réinitialisation de mot de passe Keycloak CVE-2026-18963

Une seule requête HTTP forgée. Pas d'email de phishing. Pas de téléchargement de malware. Pas d'interaction utilisateur. Juste une page de connexion et un lien "Mot de passe oublié" -- et un attaquant possède votre compte.

Le 18 août 2026, Red Hat a divulgué CVE-2026-18963, une vulnérabilité critique dans le flux de réinitialisation de mot de passe de Keycloak qui obtient un score CVSS de 9.1. La faille permet à tout attaquant non authentifié de prendre le contrôle de n'importe quel compte utilisateur -- y compris les comptes administrateur -- en sautant complètement l'étape de vérification par email. Deux requêtes HTTP. C'est tout ce qu'il faut.

Si votre organisation utilise Keycloak pour l'authentification unique, la fédération d'identités ou l'authentification centralisée, c'est la vulnérabilité qui devrait être en haut de votre file d'attente de correctifs aujourd'hui.

Ce Que Fait Réellement Keycloak (Et Pourquoi C'est Important)

Keycloak est l'une des plateformes open source de gestion des identités et des accès (IAM) les plus déployées au monde. Elle se situe à la porte d'entrée des applications d'entreprise, gérant l'authentification pour tout, des tableaux de bord internes aux portails orientés clients. Les gouvernements, les universités, les entreprises fintech et les fournisseurs SaaS comptent tous dessus pour gérer qui entre et qui reste dehors.

Quand Keycloak est compromis, le rayon d'explosion n'est pas une seule application. Ce sont toutes les applications derrière. Comme l'a expliqué le chercheur en sécurité Enzo Mongin : une fois qu'un attaquant franchit la frontière de Keycloak, "il accède à tout ce qui se trouve derrière".

C'est ce qui rend CVE-2026-18963 si dangereuse. Elle ne vise pas une fonctionnalité de niche ou une configuration obscure. Elle vise le flux de réinitialisation de mot de passe -- le mécanisme exact sur lequel les utilisateurs comptent quand ils oublient leurs identifiants.

Comment L'Attaque Fonctionne

La vulnérabilité réside dans le flux d'authentification reset-credentials à l'intérieur du composant keycloak-services de Keycloak. C'est la séquence qui s'exécute quand un utilisateur clique sur "Mot de passe oublié" et demande un lien de réinitialisation.

Normalement, le processus fonctionne ainsi :

  1. L'utilisateur demande une réinitialisation de mot de passe
  2. Keycloak envoie un email de vérification avec un token d'action unique
  3. L'utilisateur clique sur le lien, validant le token
  4. Keycloak permet à l'utilisateur de définir un nouveau mot de passe

CVE-2026-18963 brise l'étape 3 entièrement. En envoyant une requête spécialement forgée à l'endpoint reset-credentials, un attaquant peut forcer la session d'authentification à passer directement à la phase de mise à jour du mot de passe. Le serveur croit que l'étape de vérification par email a été complétée -- même si aucun email n'a jamais été envoyé, aucun token n'a jamais été émis et aucun lien n'a jamais été cliqué.

Selon la société française d'IAM Aduneo, qui a identifié la faille en premier, l'attaque complète ne nécessite que deux requêtes HTTP. L'attaquant n'a besoin que de deux choses : un nom d'utilisateur valide et un accès à l'interface de connexion de Keycloak. Pas de privilèges spéciaux. Pas d'accès préalable. Pas d'ingénierie sociale.

Le résultat est une prise de contrôle complète du compte. L'attaquant définit un nouveau mot de passe pour le compte cible et se connecte en tant que cet utilisateur -- y compris les administrateurs.

L'Envergure Est Massive

Keycloak est intégré dans l'infrastructure d'entreprise de tous les secteurs. C'est la couche IAM par défaut pour Red Hat OpenShift, JBoss Enterprise Application Platform et des milliers de déploiements personnalisés dans le monde entier.

La vulnérabilité affecte chaque déploiement Keycloak qui a la fonction "Mot de passe oublié" activée -- qui est la configuration par défaut. Cela signifie :

  • Environnements SSO d'entreprise où Keycloak gère l'authentification pour des dizaines d'outils internes
  • Plateformes d'identité client où Keycloak gère les flux de connexion des consommateurs
  • Déploiements gouvernementaux et éducatifs utilisant Keycloak pour l'identité fédérée
  • Pipelines DevOps et CI/CD où Keycloak contrôle l'accès à l'infrastructure

Red Hat a qualifié la faille de Critique car l'exploitation ne nécessite aucune authentification, aucune interaction utilisateur et peut être effectuée à distance. Les seules conditions préalables sont de connaître un nom d'utilisateur cible et d'avoir un accès réseau à la page de connexion.

Corrigez Maintenant, Ou Désactivez La Fonctionnalité

Le projet Keycloak a publié des correctifs le 19 août 2026. Les versions corrigées sont :

  • Keycloak 26.7.2 (upstream)
  • Keycloak 26.6.6 (branche de maintenance)
  • Keycloak 26.4.15 (branche de support à long terme)

Red Hat a également livré des errata pour le Red Hat Build of Keycloak (RHBK) couvrant les images conteneur et les bundles opérateur pour les flux 26.4 et 26.6.

Si le correctif n'est pas possible immédiatement, Red Hat recommande une atténuation temporaire : désactivez la fonctionnalité "Mot de passe oublié" sur tous les royaumes. Dans la console d'administration, naviguez vers Paramètres du Royaume > Connexion et désactivez "Mot de passe oublié." Cela doit être appliqué à chaque royaume individuellement.

Le compromis est clair -- les utilisateurs perdent la réinitialisation en libre-service -- mais cela ferme le vecteur d'attaque jusqu'à ce qu'un correctif approprié puisse être déployé.

Ce Qu'il Faut Vérifier Maintenant

Au moment de la divulgation, aucune exploitation publique n'a été confirmée. Mais cette fenêtre se ferme rapidement. La société de sécurité suisse KYOS a déjà publié un script de chasse de traces d'exploitation sur GitHub qui interroge les bases de données Keycloak à la recherche de signes de compromission :

  • Changements de mot de passe effectués pendant la fenêtre d'exposition (via credential.created_date)
  • Réinitialisations réussies complétées sans email préalable envoyé dans les 24 heures
  • Réinitialisations effectuées via l'API admin en dehors des schémas normaux
  • Statut de la journalisation des événements (les attaquants peuvent désactiver la journalisation pour couvrir leurs traces)

Si votre instance Keycloak a été accessible sur Internet depuis avant le 19 août, exécuter cet audit n'est pas optionnel. C'est essentiel.

À noter également : la même version Keycloak 26.7.2 a corrigé CVE-2026-15571, une faille séparée impliquant des hash de liaison de compte prévisibles qui pourraient permettre la prise de contrôle de compte via un client OpenID Connect malveillant. Si vous corrigez pour CVE-2026-18963, vous obtenez également ce correctif.

La Vue D'Ensemble : L'Identité Est Le Nouveau Périmètre

CVE-2026-18963 est un rappel que l'infrastructure d'identité est maintenant la cible de plus haute valeur dans la sécurité d'entreprise. Les attaquants n'ont pas besoin de pénétrer votre réseau quand ils peuvent entrer par la porte d'entrée avec un mot de passe valide.

Pour les organisations de la région GCC et MENA, où la transformation numérique s'accélère et les plateformes IAM comme Keycloak sont de plus en plus déployées pour gérer l'authentification dans les environnements cloud et on-premise, les enjeux sont particulièrement élevés. Un seul fournisseur d'identité compromis n'expose pas seulement une application -- il expose toute la chaîne de confiance.

Le correctif est disponible. L'atténuation est simple. La seule question est la rapidité avec laquelle votre équipe peut agir.

Table des matières

  • ↗Ce Que Fait Réellement Keycloak (Et Pourquoi C'est Important)
  • ↗Comment L'Attaque Fonctionne
  • ↗L'Envergure Est Massive
  • ↗Corrigez Maintenant, Ou Désactivez La Fonctionnalité
  • ↗Ce Qu'il Faut Vérifier Maintenant
  • ↗La Vue D'Ensemble : L'Identité Est Le Nouveau Périmètre

Articles liés

Visualisation cyberpunk sombre d'une attaque DNS rebinding empoisonnant un modèle IA local via un navigateur

Une visite de site web peut empoisonner votre agent IA : la faille DNS Rebinding de NVIDIA NemoClaw

Oasis Security a divulgué CVE-2026-65105, une vulnérabilité DNS rebinding dans NemoClaw de NVIDIA qui permet à une page web malveillante d'empoisonner silencieusement le modèle IA local derrière l'agent d'un développeur. L'attaque ne nécessite aucune interaction au-delà de la visite d'une page web et persiste en dessous de la couche que tout guardrail peut détecter.

Necolas HamwiNecolas Hamwi
26 août 2026 - 7 min de lecture
Illustration cyberpunk sombre de ciseaux lumineux coupant un câble réseau dans une salle de serveurs, représentant la réponse physique de T-Mobile à la cyberattaque Salt Typhoon

T-Mobile a coupé un câble avec des ciseaux pour arrêter les hackers chinois Salt Typhoon — et ça a marché

T-Mobile a physiquement coupé un câble réseau avec des ciseaux pour expulser les hackers chinois Salt Typhoon de leur infrastructure. Voici pourquoi la Couche 1 était la seule réponse correcte, et ce que cela signifie pour les limites de confiance de votre organisation.

Necolas HamwiNecolas Hamwi
25 août 2026 - 7 min de lecture
Visualisation cyberpunk sombre d'un réseau de sites WordPress compromis formant une infrastructure criminelle

StopAndProtect : Comment 2 000 sites WordPress piratés sont devenus une machine criminelle mondiale

Check Point Research a découvert une opération de cybercriminalité qui a transformé près de 2 000 sites WordPress compromis en infrastructure criminelle distribuée — avec ransomware, vol de données, détournement d'identifiants et même chat en direct avec les victimes.

Necolas HamwiNecolas Hamwi
24 août 2026 - 7 min de lecture