Premier Ministre S.G.D.S.N Agence nationalede la sécurité dessystèmes d'information Paris, le 25 août 2026 N° CERTFR-2026-AVI-1078 Affaire suivie par: CERT-FR Avis du CERT-FR Objet: Multiples vulnérabilités dans Keycloak Gestion du document Référence CERTFR-2026-AVI-1078 Titre Multiples vulnérabilités dans Keycloak Date de la première version25 août 2026 Date de la dernière version25 août 2026 Source(s) Bulletin de sécurité Keycloack du 19 août 2026 Une gestion de version détaillée se trouve à la fin de ce document. Risques Contournement de la politique de sécurité Non spécifié par l'éditeur Systèmes affectés Keycloak versions antérieures à 26.7.2 Résumé De multiples vulnérabilités ont été découvertes dans Keycloak. Elles permettent à un attaquant de provoquer un contournement de la politique de sécurité et un problème de sécurité non spécifié par l'éditeur.

Le CERT-FR a connaissance d'une preuve de concept publique pour la vulnérabilité CVE-2026-18963 qui permet à un attaquant non authentifié de prendre le contrôle d'un compte dont il connait l'identifiant. Mesure de contournement Si l'application de la mise à jour n'est pas possible, l'équipe de sécurité de Red Hat recommande de désactiver la fonctionnalité "Forgot password" pour tous les domaines d'authentification (cf. section Documentation). Celle-ci n'est pas activée par défaut.

Solutions Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). Documentation Bulletin de sécurité Keycloack du 19 août 2026 https://www.keycloak.org/2026/08/keycloak-2672-released Article Red Hat sur la vulnérabilité CVE-2026-18963 https://access.redhat.com/security/cve/cve-2026-18963 Référence CVE CVE-2026-14613 https://www.cve.org/CVERecord?id=CVE-2026-14613 Référence CVE CVE-2026-15571 https://www.cve.org/CVERecord?id=CVE-2026-15571 Référence CVE CVE-2026-15945 https://www.cve.org/CVERecord?id=CVE-2026-15945 Référence CVE CVE-2026-17048 https://www.cve.org/CVERecord?id=CVE-2026-17048 Référence CVE CVE-2026-18963 https://www.cve.org/CVERecord?id=CVE-2026-18963 Référence CVE CVE-2026-45292 https://www.cve.org/CVERecord?id=CVE-2026-45292 Référence CVE CVE-2026-59888 https://www.cve.org/CVERecord?id=CVE-2026-59888 Référence CVE CVE-2026-59889 https://www.cve.org/CVERecord?id=CVE-2026-59889 Gestion détaillée du document le 25 août 2026 Version initiale