🔑 Критична вразливість у Keycloak дозволяє захоплювати будь-які акаунти без автентифікації

Компанія Red Hat та розробники проекту Keycloak випустили термінові патчі для критичної вразливості у популярному відкритому сервері управління ідентифікацією та доступом. Прогалина з рейтингом 9.1 CVSS пов’язана з некоректною перевіркою стану під час процедури скидання пароля. Вона дозволяє віддаленому нападнику переходити безпосередньо до етапу встановлення нового пароля, повністю оминаючи вимогу отримання спеціального маркера підтвердження через електронну пошту.

Експлуатація цієї проблеми дозволяє повністю захопити будь-який обліковий запис у системі, включаючи адміністративні акаунти, без взаємодії з користувачем. Розробники вже випустили виправлення у версії Keycloak 26.7.2 та оновленнях Red Hat Build of Keycloak. Для організацій, які не можуть негайно оновити сервер, рекомендується тимчасово деактивувати функцію “Забули пароль” у налаштуваннях усіх областей доступу.