Kritiek Keycloak-lek maakt account-overname mogelijk zonder wachtwoord

Red Hat en het Keycloak-project verhielpen een kritieke kwetsbaarheid (CVE-2026-18963, CVSS 9,1) waarmee een ongeauthenticeerde aanvaller elk account kon overnemen via een afgedwongen wachtwoordreset.

Red Hat en het Keycloak-project hebben updates uitgebracht voor een kritieke kwetsbaarheid waarmee een ongeauthenticeerde aanvaller op afstand elk gebruikersaccount kon overnemen door een wachtwoordreset af te dwingen. De fout, geregistreerd als CVE-2026-18963, krijgt van Red Hat een CVSS-score van 9,1 en valt onder CWE-640, een categorie voor zwakke wachtwoordherstelmechanismen.

Het probleem zit in onjuiste statusvalidatie binnen de reset-credentials-flow van Keycloak. Door een specifiek geprepareerd verzoek naar het reset-credentials-endpoint te sturen, kan een aanvaller de authenticatiesessie de normale verificatiestap via e-mail laten overslaan en direct doorschakelen naar het wachtwoord-updateformulier. Zonder enige interactie van het slachtoffer krijgt de aanvaller zo de kans een nieuw wachtwoord voor een willekeurig account in te stellen.

Getroffen zijn Keycloak-versies vóór 26.7.2, Red Hat build of Keycloak (RHBK) 26.4 vóór 26.4.15 en RHBK 26.6 vóór 26.6.6. Red Hat Single Sign-On 7 is niet kwetsbaar. Onderzoeker James Paremain meldde het lek bij Red Hat, dat tot dusver geen aanwijzingen heeft dat de kwetsbaarheid al is misbruikt of dat er een werkende exploit publiekelijk circuleert.

Wie niet meteen kan updaten, kan als tijdelijke maatregel de “wachtwoord vergeten”-functie in alle realms van de beheerconsole uitschakelen. Dat sluit het aanvalspad af, maar betekent ook dat gebruikers geen zelfstandige wachtwoordreset meer kunnen doen totdat is gepatcht.

Keycloak wordt door veel organisaties, ook in Nederland, gebruikt als centrale identity- en accessmanagement-laag voor interne en klantgerichte applicaties. Een lek dat account-overname mogelijk maakt zonder enige inloggegevens is meteen kritiek: wie via deze weg toegang krijgt tot één account, kan in theorie net zo makkelijk elk ander account overnemen. Beheerders die Keycloak of RHBK draaien, controleren het beste met voorrang welke versie ze gebruiken en updaten zo nodig direct.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.