Aller au contenu principal
Facturation électronique obligatoire J‑10 Vérifiez votre conformité →
Essayez :
Infrastructure
☁️
Cloud Computing AWS, Azure, GCP
🖥️
Infrastructure IT Architecture réseau
📦
Virtualisation VMware, Hyper-V
💾
Sauvegarde Backup & PRA
Cybersécurité
🔒
Cybersécurité Protection totale
🛡️
Firewall & UTM Sécurité réseau
🔐
Active Directory Gestion identités
📊
Supervision 24/7 Monitoring actif
Accompagnement
🛠️
Support Technique Hotline 24/7
💡
Conseil IT Stratégie digitale
🎓
Formation Montée compétences
🔄
Infogérance Gestion IT externalisée
🚀
DevOps CI/CD & automation
✉️
Signatures e-mail Unifiées PC, Web & mobile
Solutions par Secteur
🏢
Grande Entreprise Solutions d'envergure
🏪
PME / ETI Croissance optimisée
🚀
Startup / Scaleup Innovation rapide
🏛️
Secteur Public Services publics
Technologies
🤖
Intelligence Artificielle IA & Machine Learning
⛓️
Blockchain & Web3 Technologies décentralisées
⚛️
Quantum Computing Calcul quantique
📡
Edge Computing Traitement périphérique
🛠️
Networkia Nouveau Support IT par IA — tickets N1 & N2 résolus automatiquement
🤖
DulcAI by NetworkIT Assistant IA pour vos réunions
Navigation
🤖
وكالة الذكاء الاصطناعي ERP & applis sur-mesure en quelques jours
🧾
Facturation électronique Mise en conformité avant l'échéance 2026
🏷️
Offres & tarifs Prestations à prix clairs (TPE, PME, Industrie)
🤝
الشركاء Microsoft CSP, AWS, GCP…
📝
Blog Articles & ressources
📰
Actualités News tech & cyber
ℹ️
À Propos Notre équipe
✉️
Nous Contacter Devis gratuit
Outils IT
🧮
Calculatrice IP Sous-réseaux & masques
💰
Calculateur TCO Coût total de possession
Test de Débit Vitesse connexion
🔐
Générateur Mot de Passe Mots de passe sécurisés
🌐
DNS Lookup Résolution de noms
🔋
BatteryGuard Audit risques batteries
OCS Inventory
📊
Version Complète Plan IP + Inventaire
🌐
Plan d'Adressage IP IPs, VLANs, sous-réseaux
🖥️
Inventaire Matériel Serveurs, switchs, postes
🔧
Tous les Outils Voir la liste complète

Keycloak : CVE-2026-18963, la faille critique qui expose tous les comptes

Une vulnérabilité critique de type "Broken Authentication" vient de compromettre l'intégrité de nombreuses instances Keycloak. La CVE-2026-18963 permet à u...

Keycloak : CVE-2026-18963, la faille critique qui expose tous les comptes

Une vulnérabilité critique de type "Broken Authentication" vient de compromettre l'intégrité de nombreuses instances Keycloak. La CVE-2026-18963 permet à un attaquant non authentifié de réinitialiser le mot de passe de n'importe quel utilisateur via l'interface "Mot de passe oublié", invalidant ainsi la sécurité de l'authentification dans les environnements exposés.

En bref

  • Vulnérabilité critique : La CVE-2026-18963 permet la prise de contrôle de compte (Account Takeover) sans aucune authentification préalable.
  • Mécanisme d'attaque : Exploitation d'une logique défectueuse dans le flux de réinitialisation, permettant de forcer l'envoi du lien de reset ou de définir un nouveau mot de passe pour un utilisateur ciblé.
  • Impact : Compromission totale des identités gérées par l'instance, y compris les comptes administrateurs et les clients d'application.
  • Correction : Un correctif de sécurité a été publié par le projet Keycloak. La mise à jour est impérative et immédiate pour toutes les versions affectées.
  • Recommandation : En attendant la mise à jour, restreindre l'accès réseau à l'endpoint de réinitialisation et surveiller les journaux d'audit pour détecter les tentatives d'exploitation.

Analyse technique de la faille CVE-2026-18963

La CVE-2026-18963 ne repose pas sur une fuite de données classique, mais sur une défaillance logique dans le traitement des requêtes de réinitialisation de mot de passe. Dans une architecture IdP (Identity Provider) robuste, le flux "Mot de passe oublié" doit être strictement verrouillé par un jeton (token) unique, lié à une session spécifique et à une expiration courte.

Dans le cas présent, l'analyse du code source et des paquets réseau révèle que l'API exposée par Keycloak pour la réinitialisation (/realms/{realm}/protocol/openid-connect/auth ou l'endpoint REST équivalent /admin/realms/{realm}/users/{id}/reset-password) souffrait d'une vérification insuffisante de la possession du jeton de réinitialisation.

Concrètement, un attaquant peut procéder de la manière suivante :

  1. Identification de la cible : L'attaquant identifie un email ou un identifiant utilisateur valide (souvent via d'autres failles d'énumération ou simplement en devinant les formats courants comme admin@domaine.fr).
  2. Déclenchement du flux : Il simule une demande de réinitialisation via l'interface web ou l'API.
  3. Bypass de la validation : Au lieu d'attendre l'email contenant le lien de réinitialisation (et le token associé), l'attaquant envoie une requête directe de définition du nouveau mot de passe. La vulnérabilité réside dans le fait que le serveur Keycloak, dans certaines versions, acceptait cette requête si l'identifiant utilisateur était fourni, en ignorant ou en mal validant l'état de la transaction de réinitialisation en cours.
  4. Prise de contrôle : Le mot de passe est modifié. L'attaquant peut maintenant se connecter avec les nouvelles credentials.

Cette faille est particulièrement dangereuse car elle contourne totalement les mécanismes de protection MFA (Multi-Factor Authentication). Une fois le mot de passe compromis, l'attaquant obtient un jeton de session valide, rendant la MFA inutile pour cette session initiale.

Identification des versions affectées et procédure de patch

La vulnérabilité affecte les versions de Keycloak qui n'intègrent pas le correctif spécifique à cette CVE. Bien que les versions exactes dépendent de la branche de développement (quartz, main, etc.), les instances basées sur les releases stables antérieures au patch sont toutes considérées comme à risque.

Pour vérifier si votre instance est vulnérable, il est recommandé de consulter le journal des versions (changelog) officiel ou de tester la réponse de l'API de manière contrôlée dans un environnement de test isolé.

Commandes pour vérifier la version

Si vous avez déployé Keycloak via Docker ou Kubernetes, vous pouvez vérifier la version courante :

# Pour une instance Docker
docker exec -it <container_keycloak> /opt/keycloak/bin/kcadm.sh config get --fields version

# Pour une installation binaire
/opt/keycloak/bin/kcadm.sh config get --fields version

Application du correctif

La seule solution durable est la mise à jour vers la version la plus récente du projet Keycloak qui inclut le correctif de la CVE-2026-18963.

  1. Mettre à jour l'image conteneur :

    # Exemple avec Docker, supposons que la version corrigée est 24.0.5 (vérifiez la dernière version stable sur le registre)
    docker pull quay.io/keycloak/keycloak:24.0.5
    
    # Arrêter l'ancienne instance
    docker stop <container_keycloak>
    
    # Supprimer l'ancienne instance (les données sont généralement stockées dans des volumes ou une base de données externe)
    docker rm <container_keycloak>
    
    # Redémarrer avec la nouvelle image
    docker run -d --name keycloak \
      -e KEYCLOAK_ADMIN=admin \
      -e KEYCLOAK_ADMIN_PASSWORD=change_me \
      --mount type=volume,source=keycloak-data,target=/opt/keycloak/data \
      quay.io/keycloak/keycloak:24.0.5 start
    
  2. Mettre à jour les dépendances : Si vous utilisez Keycloak comme bibliothèque dans un projet Java, assurez-vous de mettre à jour les artefacts Maven/Gradle :

    <!-- pom.xml -->
    <dependency>
        <groupId>org.keycloak</groupId>
        <artifactId>keycloak-core</artifactId>
        <version>24.0.5</version> <!-- Version corrigée -->
    </dependency>
    

Renforcement de la configuration post-patch

Même après l'application du correctif, il est crucial de durcir la configuration de votre instance Keycloak pour minimiser la surface d'attaque future.

1. Désactiver l'énumération d'utilisateurs

Par défaut, certaines erreurs peuvent révéler si un email existe ou non. Activez le mode "fail fast" ou personnalisez les messages d'erreur pour qu'ils soient identiques, que l'utilisateur existe ou non.

Dans la configuration du Realm (via l'interface d'administration ou l'API) :

{
  "registrationEmailAsUsername": false,
  "editUsernameAllowed": false
}

2. Restreindre l'accès à l'API d'administration

L'API d'administration (/admin) doit être strictement isolée. Utilisez des règles de pare-feu ou des configurations de Ingress Controller (Kubernetes) pour restreindre l'accès à ces endpoints uniquement à des adresses IP spécifiques (ex: le réseau des administrateurs ou le VPN).

Exemple de configuration dans un NetworkPolicy Kubernetes :

apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: keycloak-admin-restrict
spec:
  podSelector:
    matchLabels:
      app: keycloak
  ingress:
  - from:
    - podSelector:
        matchLabels:
          role: admin
    ports:
    - protocol: TCP
      port: 8443

3. Forcer la MFA pour les comptes sensibles

Bien que la faille CVE-2026-18963 ait contourné la MFA lors de la réinitialisation, il est essentiel de s'assurer que la MFA est activée par défaut pour tous les utilisateurs et particulièrement pour les rôles administrateurs.

Utilisez l'API Keycloak pour forcer la politique d'authentification :

# Récupérer le token admin
TOKEN=$(curl -s -X POST "http://localhost:8080/realms/master/protocol/openid-connect/token" \
  -d "grant_type=password" \
  -d "client_id=admin-cli" \
  -d "username=admin" \
  -d "password=change_me" | jq -r .access_token)

# Appliquer une politique MFA stricte (exemple simplifié)
curl -X PUT "http://localhost:8080/admin/realms/master" \
  -H "Authorization: Bearer $TOKEN" \
  -H "Content-Type: application/json" \
  -d '{
    "requiredActions": [
      "CONFIGURE_TOTP",
      "UPDATE_PASSWORD"
    ]
  }'

Bonnes pratiques pour consultants IT

En tant que consultants IT, votre responsabilité ne s'arrête pas à la simple mise à jour. Voici les actions concrètes à mener auprès de vos clients :

  1. Audit des journaux d'audit (Audit Logs) : Avant et après la mise à jour, exportez les journaux d'audit de l'instance Keycloak. Recherchez les entrées liées à reset-password ou update-credentials provenant d'IPs externes ou non reconnues.

    # Exemple de recherche dans les logs (adapté à votre configuration de logging)
    grep -i "reset-password" /var/log/keycloak/access.log | awk '{print $1, $4, $7}' | sort | uniq -c | sort -nr
    
  2. Rotation des secrets et tokens : Si vous avez le moindre doute sur l'intégrité de l'instance, considérez qu'elle a été compromise. Forcez la rotation de tous les secrets clients (Client Secrets) et des tokens de service. Cela est particulièrement important pour les applications qui utilisent des client-credentials grants.

  3. Mise en place de WAF : Placez un Web Application Firewall (WAF) devant Keycloak. Configurez des règles pour bloquer les requêtes anormales vers les endpoints de réinitialisation (ex : trop de tentatives par IP, headers anormaux).

  4. Documentation de l'incident : Rédigez un rapport d'incident détaillant la découverte de la CVE, l'impact potentiel, les actions correctives prises et les mesures préventives supplémentaires. Ce document est essentiel pour la conformité (ISO 27001, SOC2, RGPD) et la traçabilité.

  5. Veille de sécurité automatisée : Intégrez Keycloak dans votre pipeline de veille de sécurité (ex : OSV-Scanner, Trivy, ou dépendance-checker pour les projets Java). Ne comptez pas sur la veille manuelle.

Points cles

  • Urgence critique : La CVE-2026-18963 permet une prise de contrôle de compte sans authentification. C'est une faille de niveau "Critical" sur l'échelle CVSS.
  • Mise à jour obligatoire : La seule solution est de passer à la version de Keycloak incluant le correctif. Les workarounds ne sont pas fiables à long terme.
  • Impact large : Toutes les instances exposées publiquement ou sur des réseaux non sécurisés sont potentiellement vulnérables.
  • MFA insuffisante : Cette faille démontre que la MFA ne protège pas contre les vulnérabilités logiques de l'IdP lui-même.
  • Action immédiate : Vérifiez la version, appliquez le patch, auditez les logs et renforcez la configuration réseau.

En conclusion, la CVE-2026-18963 est un rappel brutal de l'importance de la maintenance proactive des composants d'identité. Pour les consultants IT, la réactivité face à ce type de faille est un critère clé de la confiance client. Agissez immédiatement, documentez, et renforcez.


Source : IT Connect

Cet article vous a été utile ? Partagez-le !

Articles similaires

Découvrez d'autres articles sur le même sujet

TechCrunch

Anthropic’s Opus 4.6 is a smut-machine

Anthropic forbids its Claude models from generating sexually explicit content. But a series of tests conducted by TechCr...

Lire la suite
Services IT : comment l’IA fait évoluer les contrats de prestation
Silicon.fr

Services IT : comment l’IA fait évoluer les contrats de prestation

L’intégration de l’Intelligence Artificielle dans les flux de travail des ESN françaises ne se limite pas à l’automatisa...

Lire la suite
IT Connect

Graft : Cartographier le code pour les agents IA et réduire drastiquement la con...

Les agents IA basés sur les grands modèles de langage (LLM) fonctionnent sur une fenêtre de contexte limitée. Pour un pr...

Lire la suite
Voir toutes les actualités