Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-12649

Опубликовано: 20 авг. 2026
Источник: fstec
CVSS3: 9.1
CVSS2: 9.4
EPSS Низкий

Описание

Уязвимость компонента keycloak-services программного средства для управления идентификацией и доступом Keycloak связана с недостатком механизма восстановления пароля. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, обойти существующие механизмы безопасности и получить несанкционированный доступ к системе

Вендор

АО «ИВК»
Red Hat, Inc.

Наименование ПО

АЛЬТ СП 10
Red Hat Build of Keycloak

Версия ПО

- (АЛЬТ СП 10)
26.4 (Red Hat Build of Keycloak)
26.4.15 (Red Hat Build of Keycloak)
26.6 (Red Hat Build of Keycloak)
26.6.6 (Red Hat Build of Keycloak)

Тип ПО

Операционная система
Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

АО «ИВК» АЛЬТ СП 10 -

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 9,4)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,1)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://access.redhat.com/security/cve/cve-2026-18963
Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

EPSS

Процентиль: 87%
0.03177
Низкий

9.1 Critical

CVSS3

9.4 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.1
redhat
около 1 месяца назад

A flaw was found in the reset-credentials flow of the keycloak-services component, which is the core engine for identity and access management in Red Hat Build of Keycloak. The issue allows an unauthenticated attacker to force the password reset process for any user without needing to click the required email verification link. This can result in the attacker gaining full control over target user accounts by directly setting new credentials.

CVSS3: 9.1
nvd
около 1 месяца назад

A flaw was found in the reset-credentials flow of the keycloak-services component, which is the core engine for identity and access management in Red Hat Build of Keycloak. The issue allows an unauthenticated attacker to force the password reset process for any user without needing to click the required email verification link. This can result in the attacker gaining full control over target user accounts by directly setting new credentials.

CVSS3: 9.1
github
около 1 месяца назад

Keycloak: Unauthenticated account takeover via reset-credentials flow bypass

EPSS

Процентиль: 87%
0.03177
Низкий

9.1 Critical

CVSS3

9.4 Critical

CVSS2