Veille réglementaire
Alertes de sécurité : multiples vulnérabilités critiques dans Keycloak
ANSSI / CERT-FR — Alertes & avis
Le Centre d'Expertise gouvernemental de Réponse et de Traitement des Attaques informatiques (CERT-FR) a publié un avis d'urgence relatif à des vulnérabilités critiques affectant la solution d'authentification open source Keycloak. Ces failles, non corrigées dans les versions antérieures à 26.7.2, exposent les systèmes à des risques majeurs de contournement des politiques de sécurité.
Risques identifiés et vecteurs d'attaque
Parmi les vulnérabilités documentées, la CVE-2026-18963 se distingue par son niveau de criticité. Elle permet à un attaquant non authentifié, disposant uniquement de l'identifiant d'un compte, de prendre le contrôle total de ce dernier. Cette faille exploite une faiblesse dans le mécanisme de réinitialisation des mots de passe, fonctionnalité activable par défaut selon les configurations.
Le CERT-FR précise que d'autres vulnérabilités, référencées sous les identifiants CVE-2026-14613, CVE-2026-15571, CVE-2026-15945, CVE-2026-17048, CVE-2026-45292, CVE-2026-59888 et CVE-2026-59889, ont également été identifiées. Leurs impacts respectifs n'ont pas été détaillés par l'éditeur, mais leur exploitation pourrait compromettre l'intégrité des systèmes concernés.
Mesures correctives et recommandations
En l'absence de mise à jour immédiate, le CERT-FR et l'équipe de sécurité de Red Hat préconisent une mesure de contournement temporaire : la désactivation de la fonctionnalité « Mot de passe oublié » pour l'ensemble des domaines d'authentification. Cette option, désactivée par défaut dans les configurations standard, limite significativement la surface d'attaque.
Les organisations utilisant Keycloak sont invitées à appliquer sans délai les correctifs publiés par l'éditeur. Ces mises à jour, disponibles via le bulletin de sécurité officiel, corrigent les vulnérabilités identifiées et renforcent la résilience des infrastructures.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.