AlertaCiberNews

Noticias de ciber seguridad

AlertaCiberNews

Noticias de ciber seguridad

Vulnerabilidades

Grave vulnerabilidad en Keycloak permite secuestro de cuentas vía reseteo de contraseñas

Introducción

El equipo de seguridad de Red Hat y el proyecto Keycloak han publicado actualizaciones críticas para subsanar una vulnerabilidad recientemente descubierta en el popular servidor de gestión de identidades y accesos (IAM) de código abierto. Este fallo, identificado como CVE-2026-18963, ha sido catalogado con una puntuación CVSS de 9.1, lo que representa un riesgo crítico según los estándares de la industria. La explotación exitosa de esta vulnerabilidad permite a un atacante remoto y no autenticado tomar el control de cualquier cuenta de usuario en la plataforma mediante la manipulación del proceso de restablecimiento de contraseñas.

Contexto del Incidente o Vulnerabilidad

Keycloak es un componente esencial en el ecosistema de seguridad de muchas organizaciones, proporcionando autenticación y autorización centralizada para aplicaciones, APIs y microservicios. Su adopción es particularmente alta en entornos empresariales que requieren compatibilidad con estándares como OpenID Connect, OAuth 2.0 y SAML 2.0. La vulnerabilidad recién descubierta afecta a todas las instalaciones que ejecutan versiones anteriores a las actualizaciones publicadas en junio de 2024.

La criticidad del fallo radica en que puede ser explotado sin necesidad de credenciales válidas, lo que incrementa considerablemente la superficie de ataque y el riesgo para las organizaciones que dependen de Keycloak como componente central de su infraestructura de seguridad.

Detalles Técnicos

El fallo, CVE-2026-18963, reside en la implementación del flujo de restablecimiento de contraseñas. Concretamente, el proceso de validación de solicitudes de reseteo de contraseña presenta una omisión de comprobaciones de autenticidad y autorización. Esto permite que un atacante remoto pueda iniciar un reseteo de contraseña para cualquier cuenta, sin requerir autenticación previa ni interacción del usuario legítimo.

La vulnerabilidad afecta a Keycloak en todas sus versiones anteriores a la 23.0.2, 22.0.7 y 21.1.7. La explotación puede realizarse mediante el envío de solicitudes HTTP especialmente manipuladas al endpoint de restablecimiento de contraseñas, explotando la falta de verificación adecuada en los tokens generados para dicho proceso.

Desde la perspectiva MITRE ATT&CK, este ataque se clasifica principalmente bajo la técnica T1078 (Valid Accounts) y T1190 (Exploit Public-Facing Application), ya que el atacante aprovecha un fallo en la lógica de la aplicación expuesta públicamente para obtener acceso no autorizado.

Indicadores de compromiso (IoC) relevantes incluyen logs de solicitudes REST no autenticadas dirigidas al endpoint de restablecimiento de contraseña, así como patrones de tráfico inusuales asociados a la creación masiva de tokens de reseteo.

Impacto y Riesgos

La explotación de esta vulnerabilidad puede derivar en el compromiso total de las cuentas gestionadas por Keycloak, incluyendo cuentas con privilegios administrativos. Esto habilitaría al atacante a escalar privilegios, modificar configuraciones críticas, extraer datos confidenciales y comprometer otros sistemas integrados.

Dado el rol central de Keycloak en la gestión de identidades, el impacto no se limita solo a la pérdida de control sobre los usuarios, sino que puede facilitar movimientos laterales y ataques de mayor alcance dentro de la infraestructura de la organización. Además, el riesgo de incumplimiento normativo (GDPR, NIS2) es elevado, especialmente en sectores regulados.

Medidas de Mitigación y Recomendaciones

Red Hat y el equipo de Keycloak han publicado parches para las versiones afectadas. Se recomienda actualizar inmediatamente a las versiones 23.0.2, 22.0.7 o 21.1.7, según corresponda, para subsanar el fallo.

Para entornos donde la actualización inmediata no sea viable, se aconsejan las siguientes medidas temporales:

– Restringir el acceso al endpoint de reseteo de contraseñas mediante firewall o controles de red.
– Monitorizar logs de Keycloak en busca de patrones anómalos de solicitudes de reseteo de contraseña.
– Implementar soluciones WAF para filtrar solicitudes sospechosas.

Asimismo, se recomienda revisar los procesos de rotación de contraseñas y alertar a los usuarios sobre posibles intentos de compromiso.

Opinión de Expertos

Expertos en ciberseguridad destacan la gravedad del fallo debido a su bajo nivel de complejidad para la explotación y el amplio impacto potencial. Según analistas de Red Hat, “la capacidad de secuestrar cualquier cuenta sin interacción del usuario ni credenciales válidas convierte este fallo en una de las vulnerabilidades más críticas detectadas en Keycloak en los últimos años”.

Consultores del sector recomiendan no solo aplicar el parche, sino también revisar las políticas de gestión de identidades y los flujos de recuperación de credenciales en todos los sistemas expuestos.

Implicaciones para Empresas y Usuarios

Empresas que utilicen Keycloak como motor de autenticación deben considerar el riesgo de accesos no autorizados y fuga de información sensible. Un incidente derivado de la explotación de CVE-2026-18963 podría conllevar sanciones regulatorias severas bajo GDPR, además de daños reputacionales y pérdidas económicas potencialmente millonarias.

Los usuarios finales deben permanecer atentos a notificaciones de cambio de contraseña no solicitadas y reportar cualquier actividad sospechosa a sus administradores.

Conclusiones

La vulnerabilidad CVE-2026-18963 en Keycloak subraya la importancia de mantener actualizados los sistemas críticos de gestión de identidades y realizar auditorías regulares de los flujos de autenticación y recuperación. Dada la criticidad del fallo y su facilidad de explotación, la aplicación inmediata de los parches es esencial para evitar incidentes de seguridad mayores.

(Fuente: feeds.feedburner.com)