🔥 この記事の詳細
2026-08-28 更新
B
今週中

Red Hat Build of Keycloakのパスワードリセットプロセスに深刻な脆弱性(CVE-2026-18963)

脆弱性🌐 英語ソース
🖥️ 製品Red Hat
🔢 CVECVE-2026-18963
📅 2026-08-28📰 thaicert
📌 一言でいうと
Red Hat Build of Keycloakのパスワードリセットプロセスに深刻な脆弱性(CVE-2026-18963)が発見されました。攻撃者はメールによる本人確認ステップをバイパスして、任意のユーザーアカウントのパスワードを再設定し、アカウントを完全に奪取できる可能性があります。CVSS v3.1スコアは9.1と非常に高く、早急なアップデートが推奨されています。
🔍該当判定
  • Red Hat Build of Keycloak を導入して利用している
  • Keycloak を利用して、ユーザーのログイン認証やパスワード管理を行っている
  • Keycloak のパスワードリセット機能(メールによる本人確認)を有効にしている
上記いずれにも該当しない → 静観でOK
該当時の対応
ベンダーが提供する最新の修正パッチを適用し、システムをアップデートしてください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Red Hat Build of Keycloak CVE-2026-18963 対応について

お疲れさまです。Red Hat Build of Keycloakの脆弱性に関する情報共有です。

■ 概要
パスワードリセットフローにおける状態検証の不備により、メール認証をバイパスして任意のユーザーアカウントを乗っ取ることが可能な脆弱性が発見されました。CVSS v3.1スコアは9.1(CRITICAL)です。

■ 影響範囲
- 対象製品: Red Hat Build of Keycloak (keycloak-services コンポーネント)

■ 対応手順
1. 利用中のKeycloakのバージョンを確認してください。
2. ベンダーから提供されている最新のセキュリティアップデートを適用してください。

■ 参考情報
- ThaiCERT アドバイザリ
- Red Hat 公式セキュリティアドバイザリ

対応優先度: 高
対応期限: 至急
Subject: [Security Advisory] Red Hat Build of Keycloak CVE-2026-18963

Dear IT Administration Team,

We are sharing critical information regarding a vulnerability in Red Hat Build of Keycloak.

■ Overview
Due to improper state validation in the password reset flow, an unauthenticated attacker can bypass email verification and reset the credentials of any target account, leading to full account takeover. The CVSS v3.1 score is 9.1 (CRITICAL).

■ Scope
- Affected Product: Red Hat Build of Keycloak (keycloak-services component)

■ Action Plan
1. Verify the current version of Keycloak in use.
2. Apply the latest security patches provided by the vendor immediately.

■ Reference
- ThaiCERT Advisory
- Red Hat Official Security Advisory

Priority: High
Deadline: Immediate