· Noticias
Entrar

Keycloak corrige un fallo crítico en el restablecimiento de contraseñas que permite tomar cuentas sin autenticación

Un fallo crítico en Keycloak, la plataforma de gestión de identidades y accesos (IAM) utilizada por muchas empresas, ha puesto en riesgo la seguridad de cuentas de usuario. La vulnerabilidad, identificada como CVE-2026-18963, permitía a un atacante remoto restablecer la contraseña de cualquier usuario sin necesidad de autenticarse. Esto significa que, con solo conocer el nombre de usuario, un ciberdelincuente podía tomar el control de una cuenta sin que el propietario legítimo tuviera que interactuar o recibir notificación alguna.

¿Cómo funcionaba el fallo?

El problema radicaba en el flujo de recuperación de contraseñas, concretamente en la validación del estado del proceso. Normalmente, cuando un usuario solicita restablecer su contraseña, Keycloak envía un enlace de verificación al correo electrónico registrado. Solo al hacer clic en ese enlace, el sistema permite cambiar la contraseña. Sin embargo, esta vulnerabilidad permitía saltarse ese paso: el atacante podía forzar el proceso hasta llegar directamente a la pantalla de cambio de contraseña, sin necesidad de confirmar el correo. La gravedad aumenta si consideramos que el fallo afectaba a cualquier cuenta, incluidas las de administradores, lo que podía dar acceso a configuraciones críticas del sistema.

La puntuación CVSS de 9,1 (sobre 10) refleja la peligrosidad del fallo: no requiere privilegios previos, es de baja complejidad técnica y puede ejecutarse a través de la red. Aunque no se ha detectado explotación activa, la posibilidad de que un atacante tomara el control de cuentas sin dejar rastro lo convertía en una amenaza seria. Keycloak ya ha lanzado parches para corregir el problema en sus versiones 26.7.2 y en las ramas 26.4 y 26.6 para usuarios de Red Hat Build of Keycloak.

Para las empresas que no puedan actualizar de inmediato, la recomendación es clara: desactivar la opción de "Olvidé mi contraseña" en todos los realms (entornos de autenticación). No basta con hacerlo en uno solo, ya que el fallo afecta a cada realm por separado. Además, tras aplicar el parche o la mitigación, es fundamental revisar los registros de actividad para detectar posibles intentos de explotación, especialmente en cuentas con permisos elevados.

Qué significa para tu negocio

Si tu empresa utiliza Keycloak o cualquier otra solución de gestión de identidades, esta noticia es un recordatorio de lo crítico que es mantener los sistemas actualizados. Un fallo como este no solo compromete cuentas individuales, sino que puede escalar a un acceso completo a aplicaciones, datos sensibles o incluso a la infraestructura de la empresa. Para pymes y profesionales del sector de la construcción, reformas o servicios técnicos, donde la gestión de accesos puede ser menos centralizada, es fácil pasar por alto actualizaciones o configuraciones de seguridad. Sin embargo, un descuido puede traducirse en pérdidas económicas, daños a la reputación o incumplimiento de normativas como el RGPD. La solución pasa por priorizar las actualizaciones, revisar configuraciones periódicamente y, si es necesario, contar con apoyo especializado para auditar la seguridad de los sistemas de autenticación.

Fuente original: Hispasec — una al día

Conversación

Sé el primero en comentar.

Habla con LaiaDesk Más noticias

Newsletter

La IA de tu sector, en tu bandeja

Sin humo y sin spam. Te enviamos solo el análisis que de verdad mueve tu negocio. Cancela cuando quieras, en un clic.

Doble confirmación por correo (RGPD). Nunca compartimos tu dirección.