Keycloak: ثغرة CVSS 9.1 حرجة تتيح الاستيلاء على الحسابات

بتاريخ 19 أغسطس 2026، أصدر مشروع Keycloak تحديثاً حاسماً للإصدار 26.7.2 لمعالجة ثغرة أمنية خطيرة صُنّفت بمعرف CVE-2026-18963. منحت Red Hat، بصفتها سلطة ترقيم CVE لهذه الثغرة،…
مقدمة تحليلية
بتاريخ 19 أغسطس 2026، أصدر مشروع Keycloak تحديثاً حاسماً للإصدار 26.7.2 لمعالجة ثغرة أمنية خطيرة صُنّفت بمعرف CVE-2026-18963. منحت Red Hat، بصفتها سلطة ترقيم CVE لهذه الثغرة، تقييم 9.1 على نظام CVSS، مما يؤكد شدتها. هذه الثغرة، المصنفة ضمن فئة CWE-640 كآلية ضعيفة لاستعادة كلمة المرور، تسمح لمهاجم عن بعد غير موثق بالسيطرة الكاملة على أي حساب مستخدم، بما في ذلك الحسابات الإدارية، عن طريق فرض إعادة تعيين كلمة المرور دون الحاجة إلى تفاعل المستخدم. لم يتم رصد أي استغلال فعلي لهذه الثغرة في البرية، ولم يتم تحديد أي استغلال عام مؤكد حتى 24 أغسطس 2026، وفقاً لـ The Hacker News.
التحليل التقني
تكمن المشكلة الجوهرية للثغرة CVE-2026-18963 في نظام Keycloak، وهو خادم إدارة الهوية والوصول مفتوح المصدر. وفقاً لبيان Red Hat الاستشاري الخاص بالثغرة، فإن السبب الجذري هو 'عدم صحة التحقق من الحالة ضمن تدفق المصادقة لإعادة تعيين بيانات الاعتماد' (reset-credentials authentication flow). هذا التدفق هو التسلسل الذي ينفذه Keycloak عندما يطلب المستخدم استعادة كلمة المرور. يشير تقرير الأخطاء رقم 2511595 من Red Hat إلى أن الخلل يكمن في كيفية إدارة حالة التدفق.
آلية الاستغلال وأثرها
تعتمد آلية الاستغلال على إرسال المهاجم لطلب مُعد خصيصاً إلى نقطة نهاية `reset-credentials`. تسمح هذه العملية لجلسة المصادقة بالانتقال مباشرة إلى مرحلة تحديث كلمة المرور، متجاوزةً بذلك الحاجة إلى الرمز المميز للإجراء (action token) الذي يرسله Keycloak عادةً عبر البريد الإلكتروني للمستخدم الشرعي. يؤدي الاستغلال الناجح إلى استيلاء كامل على حساب أي مستخدم، بما في ذلك الحسابات الإدارية، من خلال إعادة تعيين كلمة المرور الخاصة بهم. صنفت Red Hat هذه الثغرة على أنها 'حرجة' لتمكينها مهاجماً عن بعد وغير موثق من استغلالها دون أي تفاعل من المستخدم.
- معرف CVE: CVE-2026-18963
- تقييم CVSS: 9.1 (Red Hat)
- تصنيف CWE: CWE-640 (Weak Password Recovery Mechanism for Forgotten Password)
- الإصدارات المصححة (Upstream Keycloak): 26.7.2 (صدر في 19 أغسطس 2026)
- الإصدارات المصححة (Red Hat build of Keycloak):
- RHBK 26.4: غير متأثر بدءاً من حزمة المشغل 26.4.15-1، ومن صور rhbk/keycloak-rhel9 و rhbk/keycloak-rhel9-operator 26.4-23.
- RHBK 26.6: غير متأثر بدءاً من حزمة المشغل 26.6.6-1، ومن حاويات keycloak-rhel9 و operator 26.6-12.
- إصلاحات Red Hat: أربعة تصحيحات errata بتاريخ 18 أغسطس 2026:
- RHSA-2026:56519
- RHSA-2026:56520
- RHSA-2026:56523
- RHSA-2026:56524
تغطي هذه التصحيحات حزم الخادم المستقلة وصور الحاويات لتدفقين من RHBK. بالإضافة إلى CVE-2026-18963، عالج تحديث Keycloak 26.7.2 ثغرة أخرى هي CVE-2026-15571، التي تتعلق بتجزئة ارتباط حساب يمكن التنبؤ به، مما يتيح الاستيلاء على الحساب عبر عميل OpenID Connect (OIDC) خبيث. قبل أسبوعين، في 5 أغسطس 2026، أُصدر Keycloak 26.7.1 حاملاً إصلاحات لاثني عشر CVE، شملت تجاوز تسجيل الدخول لوسيط SAML الذي بدأه موفر الهوية، وسياسة تسجيل عميل ديناميكية افتراضية سمحت بتزوير الدور عبر مصفوفات خصائص المستخدم.
السياق وتأثير السوق
يمثل Keycloak مكوناً أساسياً للعديد من البنى التحتية للمؤسسات التي تعتمد عليه في إدارة الهوية والوصول. تشير الثغرة CVE-2026-18963 إلى فشل جوهري في آلية حيوية، مما يقلل من الثقة الأساسية في أنظمة المصادقة. هذا لا يهدد Keycloak في حد ذاته، بل يهدد كل ما يعتمد عليه من خدمات وتطبيقات. علّق الباحث Enzo Mongin، الذي كشف عن ثغرة منفصلة في Keycloak (CVE-2026-17059) في يوليو الماضي، بأن المهاجم الذي يتجاوز أحد حدود الخادم لا يتوقف عند Keycloak، بل 'يصل إلى كل شيء يقع خلفه'. هذا يؤكد أن نقاط الضعف في حلول إدارة الهوية تُمثّل بوابة لاختراقات أوسع نطاقاً.
في مواجهة هذه الثغرة، قدمت Red Hat حلاً مؤقتاً للمنشآت التي لا تستطيع التحديث فوراً: تعطيل وظيفة 'نسيت كلمة المرور' عبر جميع النطاقات (realms). هذا الإعداد موجود في وحدة تحكم إدارة RHBK تحت 'Realm settings'، ثم 'Login'، ثم 'Forgot password'. يجب تطبيق هذا الإعداد على كل نطاق، لكن Red Hat شددت على ضرورة الترقية إلى الإصدارات المصححة في أقرب وقت ممكن، مما يشير إلى أن التعطيل حل مؤقت غير مثالي. على سبيل المثال، أفادت شركة Univention في منشور بتاريخ 20 أغسطس 2026 أن نظامها Nubus لم يتأثر بالثغرة، نظراً لعدم تفعيل ميزة 'نسيت كلمة المرور' في عمليات نشر Keycloak الخاصة بها، وهو ما يبرز أهمية التكوين الآمن. تتجاوز هذه الثغرة أي حلول إدارة هوية تقليدية غير موحدة، حيث تعتمد الأنظمة الحديثة بشكل متزايد على أنظمة مركزية مثل Keycloak، مما يجعل أي خلل فيها نقطة فشل واحدة محتملة للعديد من الخدمات بدلاً من توزيع المخاطر.
رؤية Glitch4Techs
إن الكشف عن CVE-2026-18963 في Keycloak، مع تقييم CVSS 9.1، هو دليل على فشل منهجي في التحقق من الحالة داخل تدفقات المصادقة الحيوية. لا يمكن قبول ثغرة تسمح بالاستيلاء على أي حساب، بما في ذلك الإداري، من قبل مهاجم غير موثق ودون تفاعل المستخدم في نظام يدعي إدارة الهوية والوصول. إن الحل المؤقت الذي اقترحته Red Hat، وهو تعطيل وظيفة 'نسيت كلمة المرور' في جميع النطاقات، ليس سوى إقرار غير مباشر بخطورة العيب الأساسي وتأثيره الوظيفي. التحدي الأكبر لا يكمن فقط في الثغرة ذاتها، بل في حقيقة أن الاستشارة الأمنية GHSA-4gv3-mc9p-5wqc على GitHub تدرج الإصدارات المتأثرة والمصححة على أنها 'غير معروفة'، بينما يحمل سجل CVE إشارات لمنتجات Red Hat فقط.
هذا التجزؤ في الإبلاغ عن ثغرة بالغة الأهمية يُعقد جهود المستخدمين لتحديد مدى تعرضهم ومتابعة التحديثات، مما يجعل مشكلة الت transparency أكثر خطورة من الخلل التقني بحد ذاته.
كن أول من يعرف بمستقبل التقنية
أهم الأخبار والتحليلات التقنية مباشرة في بريدك.



