Keycloak ออกแพตช์ช่องโหว่ Critical เสี่ยงถูกเข้าควบคุมบัญชีผ่านการรีเซ็ตรหัสผ่าน

ยอดเข้าชม: 44 views

462/69 (IT) ประจำวันอังคารที่ 25 สิงหาคม 2569

นักวิจัยด้านความปลอดภัยเปิดเผยช่องโหว่ระดับ Critical หมายเลข CVE-2026-18963 ใน Keycloak ซึ่งเป็นระบบ Identity and Access Management (IAM) โดยช่องโหว่มีคะแนนความรุนแรง CVSS 9.1 เกิดขึ้นในกระบวนการรีเซ็ตรหัสผ่าน อาจเปิดโอกาสให้ผู้โจมตีที่ไม่ผ่านการยืนยันตัวตนสามารถเปลี่ยนรหัสผ่านและเข้าควบคุมบัญชีผู้ใช้งานได้ รวมถึงบัญชีผู้ดูแลระบบ โดยไม่จำเป็นต้องอาศัยการดำเนินการจากผู้ใช้งาน ทั้งนี้ ยังไม่พบหลักฐานว่าช่องโหว่ดังกล่าวถูกนำไปใช้โจมตีจริงและยังไม่พบโค้ดสำหรับใช้โจมตีช่องโหว่ดังกล่าวเผยแพร่สู่สาธารณะ

ช่องโหว่เกิดจากการตรวจสอบสถานะในขั้นตอน reset-credentials ไม่เหมาะสม โดยผู้โจมตีสามารถส่งคำขอที่สร้างขึ้นเป็นพิเศษไปยัง Endpoint สำหรับรีเซ็ตรหัสผ่าน ทำให้ Authentication Session เปลี่ยนไปยังขั้นตอนอัปเดตรหัสผ่านโดยตรง โดยไม่ต้องใช้ Action Token ที่ปกติจะถูกส่งไปยังอีเมลของเจ้าของบัญชี หากโจมตีสำเร็จ ผู้โจมตีสามารถกำหนดรหัสผ่านใหม่และเข้าควบคุมบัญชีเป้าหมายได้

ผู้ใช้งาน Upstream Keycloak ควรอัปเดตเป็นเวอร์ชัน 26.7.2 ส่วนผู้ใช้งาน Red Hat build of Keycloak (RHBK) ควรติดตั้งอัปเดตสำหรับสายเวอร์ชัน 26.4.15 และ 26.6.6 สำหรับกรณีที่ยังไม่สามารถอัปเดตได้ Red Hat แนะนำให้ปิดฟังก์ชัน Forgot password ในทุก Realm เป็นมาตรการชั่วคราว และควรอัปเดตเป็นเวอร์ชันที่ได้รับการแก้ไขโดยเร็ว

แหล่งข่าว :  https://thehackernews.com/2026/08/critical-keycloak-password-reset-flaw.html