اگه تو زیرساختتون از Keycloak برای احراز هویت استفاده میکنید سریعتر دستبهکار بشید چون یه آسیبپذیری خیلی بحرانی با نمره ۹.۱ کشف شده که تو این باگ، هکر بدون نیاز به هیچ دسترسی یا تایید ایمیل و فقط با دونستن یوزرنیم یا ایمیل ادمین، میتونه لاگین بازیابی رمز عبور رو دور بزنه و مستقیم پسوورد اکانت رو عوض کنه تا به تمام سیستمهای پشت Keycloak دسترسی پیدا کنه. تمام نسخههای زیر ۲۶.۷.۲ آسیبپذیرن و اگه الان شرایط ارتقا به نسخه ۲۶.۷.۲ رو ندارید، حتماً همین امروز قابلیت Forgot password رو از تنظیمات Realm به صورت موقت خاموش کنید.
https://fireup.pro/news/keycloak-cve-2026-18963-critical-password-reset-flaw?via=dailydev
@codehalic | کدهالیک
Post #1075
1.45K
