Lỗ hổng nghiêm trọng CVE-2026-18963: Keycloak bị chiếm quyền truy cập

Lỗ hổng nghiêm trọng CVE-2026-18963: Keycloak bị chiếm quyền truy cập
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Red Hat Build of Keycloak đối mặt lỗ hổng nghiêm trọng CVE-2026-18963

Red Hat đã công bố một lỗ hổng bảo mật nghiêm trọng trong Red Hat Build of Keycloak, cho phép kẻ tấn công từ xa chưa xác thực chiếm quyền kiểm soát tài khoản người dùng tùy ý. Lỗ hổng này, được theo dõi với mã CVE-2026-18963, ảnh hưởng đến quy trình khôi phục mật khẩu và có điểm CVSS v3.1 là 9.1, xếp vào nhóm cảnh báo CVE nguy hiểm.

Lỗ hổng tồn tại trong luồng reset-credentials của thành phần keycloak-services, là động cơ quản lý danh tính và truy cập cốt lõi được sử dụng bởi Red Hat Build of Keycloak. Việc khai thác lỗ hổng này không yêu cầu kẻ tấn công phải có thông tin xác thực hợp lệ, quyền truy cập vào một realm Keycloak hoặc sự tương tác từ người dùng mục tiêu.

Chi tiết về lỗ hổng và cách khai thác

Theo Red Hat, kẻ tấn công có thể kích hoạt quy trình đặt lại mật khẩu cho bất kỳ tài khoản mục tiêu nào và bỏ qua bước xác minh qua email vốn được yêu cầu để ủy quyền cho yêu cầu khôi phục. Điều này cho phép kẻ tấn công thiết lập thông tin đăng nhập mới cho một tài khoản được chọn và giành quyền kiểm soát hoàn toàn.

Sự cố được công bố rộng rãi vào ngày 17 tháng 8 năm 2026. Red Hat đã xếp hạng lỗ hổng này ở mức độ Critical do nó có thể bị khai thác từ xa qua mạng với độ phức tạp tấn công thấp, không yêu cầu đặc quyền, và không cần sự tương tác của người dùng. Tác động chính của lỗ hổng này là ảnh hưởng cao đến tính bảo mật (confidentiality) và tính toàn vẹn (integrity) của dữ liệu.

CVSS vector của lỗ hổng được xác định là CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Kẻ tấn công thành công có thể truy cập thông tin có sẵn của người dùng bị xâm phạm và thực hiện các hành động với quyền của người dùng đó.

Trong các môi trường mà Keycloak quản lý tài khoản quản trị viên, nhà phát triển, khách hàng hoặc dịch vụ, việc xâm phạm một định danh có đặc quyền cao có thể dẫn đến việc truy cập rộng rãi hơn trên các ứng dụng và dịch vụ được kết nối, gây ra rủi ro bảo mật đáng kể.

Nguyên nhân gốc rễ và biện pháp khắc phục

Red Hat liên kết CVE-2026-18963 với CWE-640, một điểm yếu liên quan đến các cơ chế khôi phục mật khẩu. Nguyên nhân gốc rễ của vấn đề là sự xác thực trạng thái không đầy đủ trong luồng xác thực reset-credentials.

Trong một quy trình khôi phục an toàn, Keycloak lẽ ra phải xác minh rằng người dùng đã hoàn thành hành động bắt buộc qua email trước khi cho phép thay đổi thông tin đăng nhập của họ. Tuy nhiên, luồng dễ bị tấn công này đã không thực thi điều kiện đó một cách đầy đủ.

Red Hat đã phát hành các bản vá lỗi cho lỗ hổng này thông qua một số bản tin bảo mật (security errata) được ban hành vào ngày 18 tháng 8. Các gói phần mềm đã được sửa lỗi bao gồm các phiên bản Red Hat builds of Keycloak 26.4 và 26.6, cũng như các gói keycloak-services đã cập nhật trong phiên bản 26.4.15 và 26.6.6. Các bản vá liên quan có sẵn thông qua các mã số RHSA: RHSA-2026:56519, RHSA-2026:56520, RHSA-2026:56523 và RHSA-2026:56524.

Các tổ chức cần xác định tất cả các triển khai của Red Hat Build of Keycloak, bao gồm các bản cài đặt độc lập, các cài đặt do operator quản lý và các triển khai OpenShift. Quản trị viên nên áp dụng các bản tin bảo mật phù hợp của Red Hat và chuyển sang phiên bản đã sửa lỗi càng sớm càng tốt để đảm bảo an ninh mạng.

Khi việc cập nhật bản vá lỗi ngay lập tức là không khả thi, Red Hat khuyến nghị tắt tính năng “Forgot password” trên tất cả các realm. Quản trị viên có thể thực hiện điều này trong bảng điều khiển quản trị Keycloak bằng cách điều hướng đến Realm settings, chọn Login, và đặt Forgot password thành Off.

Đội ngũ an ninh cũng nên xem xét các bản ghi (logs) về việc đặt lại mật khẩu, các thay đổi thông tin đăng nhập tài khoản, các lần đăng nhập quản trị bất thường và các sự kiện xác thực liên quan đến các tài khoản có đặc quyền. Bất kỳ hoạt động đặt lại bất thường nào cũng cần được điều tra như một nỗ lực chiếm đoạt tài khoản tiềm ẩn.

Để phòng ngừa sự cố do điều tra chậm trễ, việc tích hợp threat intelligence có thể hỗ trợ các nhóm SOC nâng cao hiệu quả giám sát. Tham khảo thêm thông tin chi tiết về cách tích hợp TI Lookup trong SOC.