Lỗ hổng nghiêm trọng trong Keycloak cho phép kẻ tấn công chiếm quyền điều khiển tài khoản
Một lỗ hổng bảo mật nghiêm trọng trong Keycloak vừa được phát hiện, cho phép kẻ tấn công từ xa chiếm quyền kiểm soát bất kỳ tài khoản nào mà không cần xác thực thông qua quy trình đặt lại mật...
- Giọng nữ Bắc
Red Hat và dự án Keycloak vừa phát đi cảnh báo khẩn cấp về một lỗ hổng bảo mật nghiêm trọng trong máy chủ quản lý danh tính và truy cập (IAM) mã nguồn mở này. Lỗ hổng cho phép kẻ tấn công từ xa, không cần xác thực, có thể chiếm quyền điều khiển bất kỳ tài khoản người dùng nào bằng cách can thiệp vào quy trình khôi phục mật khẩu.
Chi tiết về lỗ hổng CVE-2026-18963
Lỗ hổng này được định danh là CVE-2026-18963 với điểm số CVSS lên tới 9.1, được phân loại là cơ chế khôi phục mật khẩu yếu (CWE-640). Theo báo cáo từ Red Hat, nguyên nhân gốc rễ nằm ở việc xác thực trạng thái không đúng cách trong luồng reset-credentials.
Cụ thể, kẻ tấn công có thể gửi một yêu cầu được thiết kế đặc biệt đến endpoint khôi phục mật khẩu. Hệ thống sau đó sẽ tự động chuyển phiên xác thực sang giai đoạn cập nhật mật khẩu mà không cần đến token hành động (action token) vốn thường được gửi qua email. Điều này cho phép kẻ tấn công thay đổi mật khẩu của bất kỳ tài khoản nào, kể cả các tài khoản quản trị, mà không cần bất kỳ sự tương tác nào từ phía người dùng.
Khuyến nghị khắc phục
Hiện tại, chưa có bằng chứng cho thấy lỗ hổng này đã bị khai thác trong thực tế. Tuy nhiên, người dùng cần nhanh chóng cập nhật lên các phiên bản đã được vá lỗi:
- Upstream Keycloak: Cập nhật lên phiên bản 26.7.2.
- Red Hat build of Keycloak (RHBK): Áp dụng các bản cập nhật cho phiên bản 26.4.15 và 26.6.6.
Đối với các hệ thống chưa thể cập nhật ngay lập tức, Red Hat khuyến nghị giải pháp tạm thời là vô hiệu hóa tính năng “Forgot password” (Quên mật khẩu) trên tất cả các realm trong bảng điều khiển quản trị. Đây là bước quan trọng để ngăn chặn nguy cơ bị khai thác cho đến khi bản vá chính thức được triển khai.
Lỗ hổng này được phát hiện bởi nhà nghiên cứu James Paremain và là một trong tám lỗ hổng được xử lý trong bản phát hành Keycloak 26.7.2 vừa qua.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.