CVE-2026-18963 : une faille critique de Keycloak permet la prise de contrôle des comptes
Bulletin de sensibilisation cybersécurité — APCEN | Août 2026 Les organisations qui utilisent Keycloak pour gérer l'authentification de leurs utilisateurs doivent réagir rapidement. Une vulnérabilité critique, référencée CVE-2026-18963, affecte le mécanisme de réinitialisation des identifiants de Keycloak. Elle peut permettre à un attaquant non authentifié de prendre le contrôle d'un compte utilisateur en contournant une étape essentielle du processus « mot de passe oublié ».
Que se passe-t-il ?
La vulnérabilité se situe dans le flux reset-credentials de Keycloak.
Normalement, lorsqu'un utilisateur demande la réinitialisation de son mot de passe, Keycloak lui adresse un lien de vérification par e-mail. Cette étape permet de vérifier que la personne qui demande la réinitialisation contrôle bien l'adresse associée au compte.
Avec CVE-2026-18963, cette vérification peut être contournée.
Un attaquant peut alors forcer le processus de réinitialisation pour un compte ciblé et définir de nouvelles informations d'authentification, sans disposer du mot de passe initial et sans intervention de la victime.
En résumé :
Pas de compte compromis → demande de réinitialisation → contournement de la vérification → nouveau mot de passe → compte compromis.
Le risque est particulièrement important pour les comptes disposant de privilèges élevés.
🎯 Pourquoi cette faille est-elle critique ?
La vulnérabilité présente plusieurs caractéristiques préoccupantes :
Aucune authentification préalable ;
exploitation à distance ;
aucune interaction de la victime nécessaire ;
possibilité de cibler un utilisateur ;
prise de contrôle complète du compte compromis ;
contournement de la vérification par e-mail.
Red Hat a classé cette vulnérabilité Critical avec un score CVSS 9.1. La cause principale est liée à une validation incorrecte de l'état du flux de réinitialisation des identifiants.
⚠️ Qui est concerné ?
Les déploiements Keycloak utilisant le mécanisme de réinitialisation de mot de passe sont particulièrement concernés.
Les informations publiées indiquent notamment que les branches vulnérables doivent être mises à jour vers les versions corrigées :
- 26.4.x → 26.4.15
- 26.6.x → 26.6.6
pour les versions plus récentes, appliquer également les correctifs correspondants publiés par l'éditeur.
Red Hat a publié des mises à jour de sécurité pour corriger CVE-2026-18963.
🛡️ Que faire immédiatement ?
1️⃣ Vérifier votre version de Keycloak
Identifiez la version actuellement déployée et déterminez si elle appartient à une branche affectée.
2️⃣ Appliquer le correctif
La priorité est de mettre à jour Keycloak vers une version corrigée.
Une mise à jour de sécurité doit être testée puis déployée rapidement, particulièrement lorsque Keycloak protège des applications critiques.
3️⃣ Si la mise à jour ne peut pas être immédiate
Évaluez temporairement la possibilité de désactiver le mécanisme de réinitialisation libre des mots de passe, lorsque cela est compatible avec votre environnement.
Cette mesure ne remplace évidemment pas l'application du correctif.
4️⃣ Examiner les journaux
Les équipes de sécurité doivent rechercher des activités inhabituelles autour :
- des demandes de réinitialisation ;
- des changements de mots de passe ;
- des connexions inhabituelles ;
- des créations ou modifications de sessions ;
- des comptes administrateurs ;
- des changements de paramètres de sécurité.
5️⃣ Protéger en priorité les comptes à privilèges
Si Keycloak protège des comptes administrateurs, des applications métiers critiques ou des API sensibles, une compromission d'un compte peut avoir des conséquences importantes.
Une attention particulière doit être portée aux comptes :
Administrateur → Développeur → Opérateur → Service → Utilisateur privilégié.
🇧🇫 Pourquoi cette alerte concerne aussi le Burkina Faso ?
Keycloak est une solution open source particulièrement intéressante pour les organisations qui souhaitent centraliser l'authentification de plusieurs applications.
On peut notamment le retrouver derrière :
Applications web → API → Portails → Applications mobiles → Services internes
Cela signifie qu'une vulnérabilité dans le fournisseur d'identité peut avoir un effet en cascade sur plusieurs applications.
Une seule compromission de compte peut ainsi ouvrir la porte à plusieurs services.
🔐 Une leçon importante
Cette vulnérabilité rappelle une règle fondamentale :
- Le mécanisme « mot de passe oublié » est lui-même une fonction de sécurité critique.
- Il ne doit jamais être considéré comme une simple fonctionnalité de confort.
- Une faiblesse dans le processus de récupération de compte peut permettre de contourner directement les protections mises en place autour de l'authentification.
Et même lorsque la MFA est activée, il faut examiner attentivement les mécanismes de récupération de compte : une procédure de récupération insuffisamment sécurisée peut devenir un chemin de contournement.
📌 Le message de l'APCEN
Si votre organisation utilise Keycloak :
🔎 Vérifiez votre version.
🛠️ Appliquez les correctifs.
📋 Analysez les journaux.
🔐 Contrôlez les comptes privilégiés.
🚨 Surveillez les changements de mots de passe et les connexions inhabituelles.
Une vulnérabilité critique dans le système d'identité n'est pas une vulnérabilité parmi d'autres.
C'est potentiellement la clé d'accès à tout votre système d'information.
APCEN - Pour une saine transformation Digitale
La cybersécurité commence par la maîtrise de nos identités numériques.
Sources :
- Red Hat — CVE-2026-18963
- NVD — CVE-2026-18963
- Projet Keycloak — CVE-2026-18963
- CERT-FR / ANSSI — Vulnérabilités Keycloak
À lire également
Quand l’IA devient l’arme des cybercriminels : l’Afrique face à une nouvelle génération de cybermenaces
**Bulletin de sensibilisation — APCEN | Août 2026** Hier, il fallait être un hacker exp...
🇸🇳 Le Sénégal durcit sa cybersécurité : l’Afrique de l’Ouest renforce ses défenses numériques
Bulletin de sensibilisation — APCEN | Août 2026 Le Sénégal vient de franchir une nouvel...
Zoom sur l’APCEN
Présentation complète de l’Association pour la Protection du CyberEspace National : histoi...