← volver
CVE-2026-18963criticalexplotación observadaCWE-640

Keycloak-services: keycloak-services: unauthenticated account takeover via reset-credentials flow bypass

87Vexday Risk Score

Corrige ahora. Ella explotación observada por VulnCheck y tiene exploit funcional público.

ssvc Actcvss 9.1epss 3.2%
de la publicación al arma2 días
Publicada en NVD18 ago
1ª PoC+2d
VulnCheck+7d
probabilidad de explotación
3.2%top 13% de las CVE
explotación observada
VulnCheck
17 exploit(s) público(s)
A flaw was found in the reset-credentials flow of the keycloak-services component, which is the core engine for identity and access management in Red Hat Build of Keycloak. The issue allows an unauthenticated attacker to force the password reset process for any user without needing to click the required email verification link. This can result in the attacker gaining full control over target user accounts by directly setting new credentials.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.