Red Hat ha publicado información sobre una vulnerabilidad crítica en Keycloak identificada como CVE-2026-18963. El problema afecta al flujo de recuperación de credenciales y puede permitir que un atacante remoto no autenticado modifique las credenciales de una cuenta sin completar la verificación por correo.
→ Leer el aviso oficial de Red Hat
¿Qué ocurre?
El fallo se encuentra en la validación del estado del flujo de recuperación de contraseña. Un atacante puede forzar el proceso de recuperación para un usuario y saltarse el paso en el que normalmente tendría que verificarse el enlace enviado por correo electrónico.
Impacto
La explotación puede permitir establecer nuevas credenciales para una cuenta objetivo y conseguir acceso completo a ella. Por tratarse de un ataque remoto que no requiere autenticación ni interacción del usuario, Red Hat ha clasificado la vulnerabilidad como crítica.
¿Qué versiones están afectadas?
El registro de NVD recoge múltiples versiones y productos afectados. Entre las correcciones publicadas por Red Hat se encuentran Red Hat build of Keycloak 26.4.15 y 26.6.6. Conviene comprobar la versión concreta desplegada antes de aplicar cualquier actualización.
Mitigación
La recomendación principal es actualizar a una versión corregida. Si la actualización inmediata no es posible, Red Hat indica como medida temporal desactivar la función de recuperación de contraseña "Forgot password".
Conclusión
CVE-2026-18963 es especialmente relevante en entornos donde Keycloak expone servicios de autenticación a Internet. Una vulnerabilidad en el proceso de recuperación de cuentas puede convertir una funcionalidad aparentemente secundaria en un vector directo para comprometer identidades.
Comentarios