目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-18963— Keycloak 授权问题漏洞

CVSS 9.1 · Critical EPSS 0.39% · P32

影响版本矩阵 13

厂商产品版本范围状态
Red HatRed Hat build of Keycloak 26.426.4.15-1< *unaffected
26.4-23< *unaffected
26.4-23< *unaffected
Red HatRed Hat build of Keycloak 26.4.15全部unaffected
全部unaffected
Red HatRed Hat build of Keycloak 26.626.6.6-1< *unaffected
26.6-12< *unaffected
26.6-12< *unaffected
Red HatRed Hat build of Keycloak 26.6.6全部unaffected
全部unaffected
全部unaffected
Red HatRed Hat JBoss Enterprise Application Platform Expansion Pack全部unaffected
Red HatRed Hat Single Sign-On 7全部unaffected
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2026-18963 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Keycloak-services: keycloak-services: unauthenticated account takeover via reset-credentials flow bypass
来源: CVE Program / CVE List V5
Vulnerability Description
A flaw was found in the reset-credentials flow of the keycloak-services component, which is the core engine for identity and access management in Red Hat Build of Keycloak. The issue allows an unauthenticated attacker to force the password reset process for any user without needing to click the required email verification link. This can result in the attacker gaining full control over target user accounts by directly setting new credentials.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
忘记口令恢复机制弱
来源: CVE Program / CVE List V5
Vulnerability Title
Keycloak 授权问题漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
Keycloak是Keycloak组织开源的一款身份认证与权限管理平台。 Keycloak存在授权问题漏洞,该漏洞源于keycloak-services组件的凭据重置流程存在缺陷,可能导致未经身份验证的攻击者无需点击所需的电子邮件验证链接即可强制任何用户的密码重置过程,通过直接设置新凭据完全控制目标用户账户。
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

受影响产品

厂商产品影响版本CPE订阅
Red HatRed Hat build of Keycloak 26.4 26.4.15-1 ~ * cpe:/a:redhat:build_keycloak:26.4::el9
Red HatRed Hat build of Keycloak 26.4 26.4-23 ~ * cpe:/a:redhat:build_keycloak:26.4::el9
Red HatRed Hat build of Keycloak 26.4 26.4-23 ~ * cpe:/a:redhat:build_keycloak:26.4::el9
Red HatRed Hat build of Keycloak 26.4.15-cpe:/a:redhat:build_keycloak:26.4
Red HatRed Hat build of Keycloak 26.4.15-cpe:/a:redhat:build_keycloak:26.4
Red HatRed Hat build of Keycloak 26.6 26.6.6-1 ~ * cpe:/a:redhat:build_keycloak:26.6::el9
Red HatRed Hat build of Keycloak 26.6 26.6-12 ~ * cpe:/a:redhat:build_keycloak:26.6::el9
Red HatRed Hat build of Keycloak 26.6 26.6-12 ~ * cpe:/a:redhat:build_keycloak:26.6::el9
Red HatRed Hat build of Keycloak 26.6.6-cpe:/a:redhat:build_keycloak:26.6
Red HatRed Hat build of Keycloak 26.6.6-cpe:/a:redhat:build_keycloak:26.6
Red HatRed Hat build of Keycloak 26.6.6-cpe:/a:redhat:build_keycloak:26.6
Red HatRed Hat JBoss Enterprise Application Platform Expansion Pack-cpe:/a:redhat:jbosseapxp
Red HatRed Hat Single Sign-On 7-cpe:/a:redhat:red_hat_single_sign_on:7

二、漏洞 CVE-2026-18963 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-18963 的情报信息

登录查看更多情报信息。

CVE-2026-18963 厂商安全公告 (4)

CVE-2026-18963 其他参考 (2)

同批安全公告 · Red Hat · 2026-08-18 · 共 14 条

CVE-2026-667809.9 CRITICALSubmariner-operator 平等信任模型漏洞
CVE-2026-125649.6 CRITICALAutomation-controller HashiCorp Vault凭证SSRF致服务账号令牌泄露
CVE-2026-667938.8 HIGHGovernance-policy-addon-controller 托管集群插件远程代码执行漏洞
CVE-2026-759248.7 HIGHRed Hat Multicluster Engine for Kubernetes 权限许可和访问控制问题漏洞
CVE-2026-667838.2 HIGHSubmariner-operator 任意镜像覆盖导致节点特权代码执行
CVE-2026-667827.8 HIGHSubmariner-operator 1.0 配置信息泄露漏洞
CVE-2026-713657.7 HIGHAWX Webhook状态回调SSRF泄露Git PAT
CVE-2026-155717.3 HIGHKeycloak 加密问题漏洞
CVE-2026-667816.5 MEDIUMSubmariner-operator IPsec预共享密钥明文存储漏洞
CVE-2026-750326.3 MEDIUMBluez 媒体元素与文件夹解析越界读取漏洞
CVE-2026-754855.5 MEDIUM集群代理对象泄露原始数据,绕过基本认证凭据检查
CVE-2026-738345.5 MEDIUMACM Wrapper CRs 未脱敏嵌入秘密数据
CVE-2026-196085.3 MEDIUMKeycloak 授权问题漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-18963

暂无评论


发表评论