Zaiflik darajasi : Kritik
Parolni tiklash orqali autentifikatsiyasiz hisob egallash. Darhol yangilang yoki vaqtinchalik chorani qo'llang.
Keycloak'ning reset-credentialsdagi kritik zaiflik (CVE-2026-18963, CVSS 9.1) autentifikatsiyasi istalgan foydalanuvchi (shu jumladan administratorlar) uchun parol tiklashni yakunlash va yangi parol o'rnatish imkonini beradi. Pochtadagi havolani bosish shart emas. Autentifikatsiya talab qilinmaydi, foydalanuvchi ishtiroki kerak emas, MFA yordam bermaydi. Sabab: holat tekshiruvining noto'g'ri amalga oshirilishi (CWE-640). Hozircha ekspluatatsiya kodi tarqalmagan, lekin CVE tasdiqlangan.
Ta'sirlangan versiyalar
26.7.2, 26.6.6 va 26.4.15 (LTS) dan oldingi barcha. Qo'llab-quvvatlanmaydigan tarmoqlar (26.5, 26.3 va eskilar) tuzatilmaydi va yangilanmaguncha doimiy zaif hisoblanadi.
Yechim
26.7.2 / 26.6.6 / 26.4.15 (LTS) ga yangilang. Tuzatish 26.8.0 da ham mavjud. Red Hat Build of Keycloak foydalanuvchilari: RHSA-2026:56519 / 56520 / 56523 / 56524 ni qo'llang.
@turansecurity | www.turansec.uz | info@turansec.uz
