GRACES.community
← Média

Veille réglementaire

Alertes de sécurité : multiples vulnérabilités critiques dans Keycloak

ANSSI / CERT-FR — Alertes & avis · 25/08/2026

Le Centre d'Expertise gouvernemental de Réponse et de Traitement des Attaques informatiques (CERT-FR) a publié un avis d'urgence relatif à des vulnérabilités critiques affectant la solution d'authentification open source Keycloak. Ces failles, non corrigées dans les versions antérieures à 26.7.2, exposent les systèmes à des risques majeurs de contournement des politiques de sécurité.

Risques identifiés et vecteurs d'attaque

Parmi les vulnérabilités documentées, la CVE-2026-18963 se distingue par son niveau de criticité. Elle permet à un attaquant non authentifié, disposant uniquement de l'identifiant d'un compte, de prendre le contrôle total de ce dernier. Cette faille exploite une faiblesse dans le mécanisme de réinitialisation des mots de passe, fonctionnalité activable par défaut selon les configurations.

Le CERT-FR précise que d'autres vulnérabilités, référencées sous les identifiants CVE-2026-14613, CVE-2026-15571, CVE-2026-15945, CVE-2026-17048, CVE-2026-45292, CVE-2026-59888 et CVE-2026-59889, ont également été identifiées. Leurs impacts respectifs n'ont pas été détaillés par l'éditeur, mais leur exploitation pourrait compromettre l'intégrité des systèmes concernés.

Mesures correctives et recommandations

En l'absence de mise à jour immédiate, le CERT-FR et l'équipe de sécurité de Red Hat préconisent une mesure de contournement temporaire : la désactivation de la fonctionnalité « Mot de passe oublié » pour l'ensemble des domaines d'authentification. Cette option, désactivée par défaut dans les configurations standard, limite significativement la surface d'attaque.

Les organisations utilisant Keycloak sont invitées à appliquer sans délai les correctifs publiés par l'éditeur. Ces mises à jour, disponibles via le bulletin de sécurité officiel, corrigent les vulnérabilités identifiées et renforcent la résilience des infrastructures.

Source : ANSSI / CERT-FR — Alertes & avis

À lire aussi

Alertes de sécurité : multiples vulnérabilités critiques dans le noyau Linux Debian LTSAlertes de sécurité : multiples vulnérabilités critiques dans le noyau Linux de Red HatAlertes de sécurité IBM : multiples vulnérabilités critiques à corriger sans délaiAlertes de sécurité : multiples vulnérabilités critiques dans le noyau Linux d'Ubuntu

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres