Keycloak’un parola sıfırlama akışındaki kritik açık, kimlik doğrulaması yapılmamış uzaktaki saldırganların herhangi bir hesabı, yönetici hesapları dahil, ele geçirmesine yol açabiliyor. Red Hat’in CVE-2026-18963 olarak kayda aldığı ve 9.1 CVSS puanı verdiği sorun için şirket, 19 Ağustos 2026’da güncellenen sürümlere işaret etti.
Red Hat, bu zafiyeti CWE-640 kapsamında zayıf parola kurtarma mekanizması olarak sınıflandırdı. Şirketin CVE duyurusuna göre kök neden, reset-credentials kimlik doğrulama akışı içindeki uygunsuz durum doğrulaması. Bu akış, kullanıcı parola kurtarma talep ettiğinde Keycloak’un çalıştırdığı sıra olarak tanımlanıyor.
Saldırganın kullanıcı etkileşimine ihtiyacı olmadan açık istismar edilebiliyor. Bug raporuna göre saldırgan, özel hazırlanmış bir isteği reset-credentials uç noktasına gönderiyor. Ardından kimlik doğrulama oturumu doğrudan parola güncelleme aşamasına geçiyor ve Keycloak’un normalde e-posta ile gönderdiği action token hiçbir zaman zorunlu hale gelmiyor.
Yama sürümleri ve geçici önlem
Upstream Keycloak kullananların 26.7.2 sürümüne geçmesi gerekiyor. Bu sürüm 19 Ağustos 2026’da yayımlandı. Red Hat build of Keycloak kullanan müşteriler için ise 26.4.15 ve 26.6.6 güncellemeleri yayımlandı.
Red Hat ayrıca 18 Ağustos 2026’da dört ayrı errata duyurdu. RHSA-2026:56519, RHSA-2026:56520, RHSA-2026:56523 ve RHSA-2026:56524 numaralı bu duyurular, bağımsız sunucu paketlerini ve iki RHBK akışına ait konteyner imajlarını kapsıyor.
Red Hat’in sabit sürüm listesine göre Red Hat build of Keycloak 26.4, operator bundle 26.4.15-1 ve rhbk/keycloak-rhel9 ile rhbk/keycloak-rhel9-operator imajlarının 26.4-23 sürümlerinde etkilenmiyor. Red Hat build of Keycloak 26.6 için de operator bundle 26.6.6-1 ile keycloak-rhel9 ve operator konteynerlerinin 26.6-12 sürümleri düzeltilmiş olarak işaretleniyor. Upstream Keycloak için sabit sürüm 26.7.2.
Hızlı güncelleme yapamayan dağıtımlar için geçici önlem de yayımlandı. Red Hat, tüm realm’lerde “Forgot password” işlevinin kapatılmasını istedi. RHBK yönetim konsolunda bu ayar Realm settings, ardından Login ve son olarak Forgot password altında yer alıyor. Şirket, ayarın her realm için ayrı ayrı uygulanması gerektiğini ve müşterilerin mümkün olan ilk fırsatta sabit sürüme geçmesini belirtti.
24 Ağustos 2026 itibarıyla açığın aktif biçimde istismar edildiğine dair kanıt yok. Aynı tarihe kadar doğrulanmış bir kamuya açık exploit de bulunmuş değil.
Red Hat bug raporunda, hatanın durum yönetimindeki kusurdan kaynaklandığını anlattı. Başarılı istismar, herhangi bir kullanıcının parolasını sıfırlayarak tam hesap ele geçirmeye yol açıyor. Şirket, bunun yönetici hesaplarını da kapsadığını vurguladı.
GitHub güvenlik notu, açığın etkilenen ve yamalanan sürümlerini bilinmiyor olarak listeliyor. CVE kaydı da yalnızca Red Hat ürün referansları taşıyor. İlk CVE kaydında Red Hat Single Sign-On 7 etkilenmeyen, Red Hat JBoss Enterprise Application Platform Expansion Pack ise etkilenen ürün olarak yer aldı. Daha sonraki revizyon ürün listesini daralttı. NVD görünümünde kayıt kesildiği için her iki ürünün mevcut durumu netleşmiş değil.
Red Hat, açığı James Paremain’in bildirdiğini açıkladı. Yayımlanan kaynakların hiçbiri, düzeltmenin açığı tamamen ortadan kaldırıp kaldırmadığı konusunda kesin bir sonuca varmıyor. Ayrıca tüm realm’lerde “Forgot password” açıkken mi risk oluştuğu, yoksa yalnızca belirli reset-credentials yapılandırmalarının mı istismar edilebildiği de belirtilmiyor.
Keycloak 26.7.2 sürüm notlarında CVE-2026-18963, kapatılan sekiz CVE’den biri olarak listelendi. Aynı sürüm notlarında CVE-2026-15571 de yer aldı; bu açık, kötü niyetli bir OpenID Connect istemcisi üzerinden hesap ele geçirmeye izin veren tahmin edilebilir account-linking hash sorununu kapsıyor.
İki hafta önce, 5 Ağustos 2026’da yayımlanan Keycloak 26.7.1 de on iki CVE için düzeltme getirmişti. Bu paket içinde, bağlantı yalnızca linkleme kuralını aşan SAML identity-provider-initiated broker login akışı ve user property mapper’lar üzerinden rol sahteciliğine izin veren varsayılan dinamik istemci kayıt politikası da bulunuyordu.
Univention ise 20 Ağustos’ta yayımladığı notta Nubus dağıtımının bu açığa karşı etkilenmediğini bildirdi. Şirket, bunun nedenini unutulan parola özelliğinin kendi Keycloak kurulumlarında etkin olmamasına bağladı.
