Siber Güvenlik

Kritik Keycloak Açığı Saldırganların Herhangi Bir Hesabı Ele Geçirmesine Yol Açabilir

Kritik Keycloak Açığı Saldırganların Herhangi Bir Hesabı Ele Geçirmesine Yol Açabilir
Malta'da Hem Öğren Hem Çalış

Red Hat ve Keycloak projesi, açık kaynaklı kimlik ve erişim yönetim sunucusundaki kritik bir güvenlik açığını gidermek için yamalar yayınladı. Bu açık, kimliği doğrulanmamış uzaktaki bir saldırganın şifre sıfırlamayı zorlayarak herhangi bir kullanıcı hesabının kontrolünü ele geçirmesine olanak tanıyor.

CVE-2026-18963 tanımlayıcısı alan bu zafiyet, zafiyetin CVE Numaralandırma Otoritesi (CNA) olarak hareket eden Red Hat tarafından CVSS puanlama sisteminde 9.1 olarak derecelendirildi. Unutulan şifreler için zayıf şifre kurtarma mekanizması (CWE-640) olarak sınıflandırıldı.

Upstream Keycloak kullanıcılarının 19 Ağustos 2026'da yayınlanan 26.7.2 sürümüne güncelleme yapmaları tavsiye edilirken, Red Hat Keycloak derlemesini (RHBK) çalıştıran müşterilerin 26.4.15 ve 26.6.6 sürümleri için gönderilen güncellemeleri uygulamaları gerekiyor.

24 Ağustos 2026 itibarıyla bu açıktan yararlanıldığına dair herhangi bir kanıt bulunmuyor ve doğrulanmış kamuya açık bir istismar kodu tespit edilmedi.

Red Hat, CVE danışma belgesinde temel nedenin "reset-credentials kimlik doğrulama akışındaki uygun olmayan durum doğrulaması" olduğunu, yani Keycloak'un bir kullanıcı şifre kurtarma talebinde bulunduğunda çalıştırdığı sıralama olduğunu belirtti. Şirket, kimliği doğrulanmamış uzaktaki bir saldırganın herhangi bir kullanıcı etkileşimi olmadan açıktan yararlanabildiği için şiddet derecesini Kritik olarak değerlendirdi.

Red Hat hata raporuna göre kusur, akışın durumunun nasıl yönetildiğinde yatıyor. Saldırgan, reset-credentials uç noktasına özel olarak hazırlanmış bir istek gönderiyor. Kimlik doğrulama oturumu daha sonra doğrudan şifre güncelleme aşamasına geçiyor. Keycloak'un normalde e-posta yoluyla gönderdiği işlem belirteci hiçbir zaman gerekmiyor.

Başarılı bir istismar, şifrelerini sıfırlayarak "yönetici hesapları da dahil olmak üzere" herhangi bir kullanıcının hesabının tamamen ele geçirilmesiyle sonuçlanıyor.

Escape araştırmacısı Enzo Mongin, Temmuz ayında açıkladığı ayrı bir Keycloak erişim kontrolü açığı hakkında yazarken, sunucunun sınırlarından birini geçen bir saldırganın Keycloak'ta durmadığını ve "arkasında oturan her şeye girdiklerini" belirtti.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News