LONDON (IT BOLTWISE) – Red Hat und das Keycloak-Projekt schließen eine kritische Schwachstelle, die einen Passwort-Reset ohne Authentifizierung missbrauchen kann. Der Fehler (CVE-2026-18963) umgeht dabei die sonst erforderliche E-Mail-Aktionstoken-Prüfung und kann dadurch vollständige Account-Übernahmen auslösen. Betroffene sollten Upgrades auf 26.7.2 vornehmen und bei Red-Hat-Builds die genannten RHBK-Updates für 26.4 und 26.6 einsetzen. Wer nicht sofort patchen kann, soll die Funktion „Forgot password“ in allen Realms deaktivieren.

Für Betreiber von Keycloak und Red Hat build of Keycloak steigt der Handlungsdruck: Red Hat und das Keycloak-Projekt haben Patches für eine Schwachstelle veröffentlicht, die laut CVE-Nummerierung (CNA: Red Hat) als kritisch eingestuft ist und Angreifern ohne vorherige Anmeldung eine Übernahme beliebiger Nutzerkonten ermöglichen kann. Die Lücke trägt die Kennung CVE-2026-18963 und erreicht 9,1 Punkte auf der CVSS-Skala. Klassifiziert wurde der Fehler als „weak password recovery mechanism for a forgotten password“ (CWE-640). Damit ist nicht nur ein theoretisches Risiko gemeint, sondern ein Pfad, bei dem ein Remote-Angreifer die Passwortwiederherstellung anstößt, ohne dass der Angreifer dafür ein gültiges Nutzer-Tokens oder eine Nutzerinteraktion braucht.
Technisch verortet Red Hat den Ursprung in einer fehlerhaften Zustandsvalidierung („improper state validation“) innerhalb des Reset-credentials-Authentifizierungsflusses. Keycloak führt dabei eine Abfolge von Schritten aus, in denen normalerweise der Status des Login-/Recovery-„Flows“ überprüft und ein Aktionstoken abgesichert an den Nutzer ausgegeben wird. Der entscheidende Punkt: Bei der beschriebenen Angriffskette kann ein Angreifer eine speziell präparierte Anfrage an das Reset-credentials-Endpoint senden, woraufhin die Authentifizierungssitzung direkt in die Phase der Passwortaktualisierung übergeht. Das Aktionstoken, das Keycloak üblicherweise per E-Mail zustellt, wird in dieser missbräuchlichen Sequenz nicht mehr benötigt. In der Folge reicht das erfolgreiche Ausnutzen dazu aus, ein Konto vollständig zu kompromittieren – ausdrücklich auch Konten mit administrativen Rechten („including administrative accounts“).
Entsprechend klar ist die Empfehlung zur Beseitigung über Versionssprünge: Upstream Keycloak gilt als mit Version 26.7.2 gefixt. Nutzer, die auf Red Hat build of Keycloak (RHBK) setzen, sollen je nach Stream die von Red Hat bereitgestellten Updates anwenden: Für den 26.4-Branch sind dies die Updates für 26.4.15, für 26.6 der Fix über 26.6.6. Red Hat hat dazu zudem vier Errata am 18. August 2026 veröffentlicht, die sowohl die Standalone-Serverpakete als auch Container-Images für zwei RHBK-Streams abdecken (RHSA-2026:56519, RHSA-2026:56520, RHSA-2026:56523 und RHSA-2026:56524). Für die Praxis heißt das auch: Betreiber, die Operator-Bundles oder Container einsetzen, müssen sicherstellen, dass wirklich die fixierten Image-/Bundle-Versionen im Einsatz sind und nicht nur die „gefühlte“ Versionsnummer der Anwendung passt.
Für die kurzfristige Risiko-Reduktion nennt Red Hat außerdem eine konkrete Mitigation, falls ein Update nicht sofort möglich ist: die Passwortwiederherstellung global über die „Forgot password“-Funktion deaktivieren. Der Schalter liegt in der RHBK-Administration unter Realm settings, dann Login und anschließend Forgot password. Wichtig ist dabei die von Red Hat betonte Betriebsvorgabe, dass die Deaktivierung in jedem Realm durchgeführt werden muss. Gleichzeitig bleibt eine relevante Unsicherheit offen: Die Quellen sagen nicht eindeutig, ob jede Realm-Konfiguration mit aktivierter Forgotten-Password-Funktion gleichermaßen exploitable ist oder ob nur bestimmte Varianten des Reset-credentials-Flows anfällig sind. Red Hat selbst nennt zudem keine Nachweise dafür, dass die Schwachstelle bereits ausgenutzt wurde; bis zum 24. August 2026 habe es demnach keine belegte öffentliche Exploit-Verfügbarkeit gegeben.
Der Vorfall ordnet sich zudem in eine Phase vieler Security-Updates rund um Keycloak ein. Bereits zwei Wochen zuvor, am 5. August 2026, wurden in Keycloak 26.7.1 Fixes für zwölf CVEs bereitgestellt – unter anderem für einen SAML-Identity-Provider-initiated Broker-Login, bei dem eine Link-only-Beschränkung umgangen wurde, sowie für eine Default-Dynamic-Client-Registration-Policy, die Rolle-Fälschungen über User-Property-Mapper begünstigen konnte. Auch im Release 26.7.2 taucht die Schwachstelle CVE-2026-18963 als eines von mehreren behobenen Themen auf: genannt wird außerdem CVE-2026-15571, ein vorhersagbarer Hash, der über Account-Linking einen Account-Takeover über einen bösartigen OpenID-Connect-(OIDC)-Client ermöglichen kann. Für Sicherheitsverantwortliche bedeutet das: Selbst wenn einzelne Systeme „nur“ die Passwortwiederherstellung nutzen, lohnt sich der Blick auf das gesamte Updatepaket, weil die Schwachstellenfamilien teils unterschiedliche Einstiegspunkte adressieren.
Über die reine CVE-Beseitigung hinaus zeigt der Fall auch, wie schnell Identitätsplattformen zum zentralen Angriffs- und Verstärkungspunkt werden können. In den bereitgestellten Kontextinformationen verweist ein Forscher auf seine frühere Veröffentlichung zu einer Keycloak Access-Control-Schwäche und betont dabei sinngemäß, dass ein Angreifer beim Überschreiten einer Server-Grenze nicht bei Keycloak „stehen bleibt“, sondern auch Zugriff auf Systeme gewinnt, die dahinter liegen. Für Unternehmen ist deshalb die Patch-Logik entscheidend: Nicht nur die Authentifizierungsfunktion selbst, sondern der gesamte Trust- und Berechtigungsraum, der über Keycloak-Realms, Rollen und Tokens abgebildet wird, sollte als zusammenhängendes Risiko betrachtet werden. Eine weitere Entwarnung liefern die Angaben eines einzelnen Enterprise-Nutzers: Dort wird erklärt, dass ein bestimmtes Produkt (Nubus) nicht betroffen sei, weil die forgotten-password-Funktion in den entsprechenden Keycloak-Installationen nicht aktiv sei.
In der Umsetzung sollten Betreiber jetzt parallel zwei Linien fahren. Erstens: kurzfristig „Forgot password“ für alle Realms deaktivieren, sofern ein Update zeitkritisch ist, und dann den Upgrade-Plan so priorisieren, dass die fixierten Keycloak- bzw. RHBK-Versionen tatsächlich in Produktion landen. Zweitens: prüfen, ob Identity- und Token-bezogene Flows (inklusive Reset-credentials und OIDC-/SAML-Integrationen) in Monitoring und Logging so sichtbar sind, dass ungewöhnliche Sequenzen früh auffallen. Gerade weil Red Hat die Ursache explizit im Ablauf-Status verortet, ist es plausibel, dass auffällige Muster im Reset-Flow und im Verhalten rund um Aktionstoken früh Hinweise liefern können. Wer darüber hinaus eine Versionen- und Containerinventur sauber dokumentiert, reduziert das Risiko, dass ein „vermeintlich aktualisiertes“ Image letztlich doch die anfällige Konfiguration abbildet.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Keycloak-Fix gegen kritische Passwort-Reset-Schwachstelle (CVE-2026-18963)" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Keycloak-Fix gegen kritische Passwort-Reset-Schwachstelle (CVE-2026-18963)" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Keycloak-Fix gegen kritische Passwort-Reset-Schwachstelle (CVE-2026-18963)« bei Google Deutschland suchen, bei Bing oder Google News!