Faille critique Keycloak permet la prise de compte sans authentification
24 août 2026 · Cybersécurité · IBM,OKTA,MSFT
Une faille critique (CVE-2026-18963, CVSS 9.1) dans Keycloak, le serveur open-source de gestion des identités de Red Hat, permet à un attaquant non authentifié de prendre le contrôle de n'importe quel compte utilisateur, y compris les comptes administrateurs, via un défaut dans le flux de réinitialisation de mot de passe. L'attaquant peut contourner la validation par email en envoyant une requête spécialement forgée, sans interaction utilisateur requise. Des correctifs ont été publiés le 19 août 2026 (Keycloak 26.7.2 et RHBK 26.4.15/26.6.6) et aucune exploitation active n'a été confirmée à ce jour. En attendant la mise à jour, Red Hat recommande de désactiver la fonctionnalité 'Mot de passe oublié' sur tous les royaumes.
Impact marchés
Red Hat (IBM) et l'écosystème Keycloak sont directement concernés. Toutes les entreprises utilisant Keycloak comme fournisseur d'identité (IAM) sont exposées. Cela renforce la pression réglementaire et commerciale sur les solutions IAM open-source et accélère potentiellement la migration vers des solutions IAM cloud managées (Okta, Microsoft Entra ID).
Opportunités
Opportunités : éditeurs de solutions IAM managées (Okta, Microsoft) et de cybersécurité identitaire pourraient bénéficier d'une migration accélérée depuis Keycloak. Risques : toute organisation n'ayant pas encore patché est exposée à un risque élevé de compromission complète de son infrastructure d'identité.