Detalles de la vulnerabilidad
La vulnerabilidad reside en la gestión inadecuada del estado dentro del flujo de autenticación para restablecer credenciales. Un atacante puede enviar una solicitud especialmente diseñada al endpoint de restablecimiento de contraseña, lo que provoca que la sesión de autenticación pase directamente a la fase de actualización de contraseña sin requerir el token de acción que normalmente se envía por correo electrónico. Esto permite el cambio de contraseña de cualquier usuario, incluidos los administradores, sin necesidad de interacción del usuario afectado.
Versiones afectadas y soluciones
Red Hat y el proyecto Keycloak han publicado parches para abordar la falla. Los usuarios de Keycloak deben actualizar a la versión 26.7.2, mientras que los clientes de Red Hat build of Keycloak deben aplicar las actualizaciones correspondientes a las versiones 26.4.15 y 26.6.6. Las correcciones están disponibles en los errata RHSA-2026:56519, RHSA-2026:56520, RHSA-2026:56523 y RHSA-2026:56524.
Mitigación temporal y contexto
Para implementaciones que no pueden actualizar de inmediato, Red Hat recomienda desactivar la función 'Olvidé mi contraseña' en todos los reinos, ajuste que se encuentra en Configuración del reino > Inicio de sesión > Olvidé mi contraseña. Se debe aplicar a cada reino y luego proceder a la actualización lo antes posible.
Aunque no se ha informado de explotación activa ni de exploits públicos, la gravedad es alta debido a la posibilidad de compromiso total de cuentas administrativas. Esta vulnerabilidad es una de las ocho corregidas en la versión 26.7.2, incluyendo también CVE-2026-15571, relacionada con un hash predecible de vinculación de cuentas. Anteriormente, la versión 26.7.1 había solucionado doce CVEs, entre ellos problemas con SAML y políticas de registro dinámico de clientes.
Un investigador de Escape, Enzo Mongin, señaló que un atacante que cruza las fronteras de Keycloak no se detiene ahí, sino que 'accede a todo lo que está detrás de él'.
Univention ha aclarado que su producto Nubus no se ve afectado porque la función de contraseña olvidada no está activada en sus implementaciones. Red Hat atribuyó el informe de la falla a James Paremain.