Keycloak 계정 탈취 취약점(CVE-2026-18963)
■ Keycloak 계정 탈취 취약점 (CVE-2026-18963)
Keycloak에서 임의 계정을 탈취할 수 있는 취약점이 공개되었으며, CVE-2026-18963으로 명명됐습니다. 해당 취약점은 다음 버전이 영향을 받습니다.
📌Keycloak
- 26.0.0 ~ 26.4.14
- 26.5.0 ~ 26.6.5
- 26.7.0 ~ 26.7.1
📌Red Hat Build of Keycloak
- 26.4.0 ~ 26.4.14
- 26.6.0 ~ 26.6.5
Keycloak은 비밀번호를 잊은 사용자가 이메일로 전달된 링크로 본인을 확인한 뒤 새 비밀번호를 설정하도록 하는 재설정 기능을 제공합니다. 그런데 이 과정에서 서버가 세션에 남겨둔 진행 정보가 원래 단계를 벗어나 재사용되는 문제가 있습니다. 공격자는 이를 악용해 이메일 링크를 통한 본인 확인을 건너뛰고 새 비밀번호를 설정할 수 있습니다. 비밀번호 찾기는 로그인 페이지에서 인증 없이 시작할 수 있어, 공격자는 피해자의 이메일에 접근하지 않고도 대상의 ID만으로 임의 계정을 탈취할 수 있습니다.
해당 취약점은 Keycloak 26.4.15, 26.6.6, 26.7.2에서 수정되었으며, 취약한 버전은 수정된 버전 이상으로 업그레이드하는 것을 권장합니다. 즉시 업그레이드가 어려운 경우에는 비밀번호 찾기 기능을 비활성화하여 공격 진입점을 임시로 차단할 수 있습니다.
SK쉴더스 화이트해커 그룹 EQST의 최신 보안 인사이트가 담긴 EQST insight 전문이 궁금하다면, ‘더 알아보기’를 클릭해보세요!
👉 더 알아보기: https://www.skshieldus.com/report/eqstInsight/rt2609.html
✅EQST(이큐스트)는 ‘Experts, Qualified Security Team’ 이라는 뜻으로 사이버 위협 분석 및 연구 분야에서 검증된 최고 수준의 보안 전문가 그룹입니다.