top of page

Lỗ hổng nghiêm trọng trên Keycloak cho phép chiếm đoạt tài khoản từ xa: Những điều cần biết

26 thg 8
3 phút đọc

Một sơ hở an toàn thông tin đáng lo ngại vừa được phát hiện trên Keycloak - giải pháp quản lý định danh và phân quyền truy cập mã nguồn mở phổ biến. Sự cố này tạo điều kiện cho kẻ tấn công từ xa tiếp quản bất kỳ tài khoản nào trên hệ thống mà không cần người dùng thao tác hay cung cấp thông tin đăng nhập.

Mức độ đe dọa của lỗ hổng CVE-2026-18963

Lỗ hổng này đã được gán mã định danh CVE-2026-18963 và được tổ chức Red Hat đánh giá ở mức nguy hiểm 9.1/10 trên thang điểm CVSS. Vấn đề được xếp vào nhóm CWE-640, phản ánh sự yếu kém trong cơ chế khôi phục mật khẩu khi người dùng quên thông tin đăng nhập.

Nếu bị khai thác thành công, kẻ tấn công có thể ép hệ thống đặt lại mật khẩu và chiếm quyền điều khiển hoàn toàn bất kỳ tài khoản nào, bao gồm cả các tài khoản quản trị cấp cao (Admin).

Tính đến ngày 24/08/2026, chưa ghi nhận bằng chứng nào cho thấy lỗ hổng này bị phát tán mã khai thác công khai hay bị lạm dụng trong thực tế. Sự cố được phát hiện và báo cáo bởi nhà nghiên cứu an ninh mạng James Paremain. Trước đó, đánh giá về ranh giới an toàn của Keycloak, nhà nghiên cứu Enzo Mongin từ Escape từng nhận định rằng một khi rào chắn của máy chủ này bị vượt qua, kẻ tấn công hoàn toàn có thể thâm nhập sâu vào toàn bộ hệ thống phía sau.

Cách thức lỗ hổng phát sinh

Nguyên nhân cốt lõi của sự cố nằm ở bước xử lý trạng thái không chính xác trong tiến trình reset-credentials - chuỗi lệnh mà Keycloak sử dụng để xử lý các yêu cầu khôi phục mật khẩu.

Bình thường, hệ thống sẽ yêu cầu một mã xác nhận (action token) gửi qua email người dùng để xác minh chính chủ. Tuy nhiên, kẻ tấn công có thể gửi một yêu cầu được thiết kế riêng tới cổng xử lý reset-credentials. Bằng cách này, hệ thống bị đánh lừa để chuyển thẳng sang giai đoạn cập nhật mật khẩu mới mà bỏ qua hoàn toàn bước kiểm tra mã xác nhận qua email.

Hướng dẫn cập nhật và biện pháp giảm thiểu rủi ro

Để bảo vệ hệ thống, các quản trị viên được khuyến nghị thực hiện nâng cấp hoặc áp dụng biện pháp phòng ngừa ngay lập tức. Dưới đây là bảng tóm tắt các giải pháp khắc phục tương ứng với từng phiên bản để bạn dễ dàng nắm bắt:

Phân loại sản phẩm

Hành động khuyến nghị

Phiên bản an toàn

Chi tiết & Ghi chú

Keycloak (Mã nguồn mở)

Nâng cấp toàn diện

26.7.2

Phát hành ngày 19/08/2026

Red Hat build of Keycloak (RHBK) - Luồng 26.4

Cập nhật bản vá

26.4.15

Gồm gói operator bundle 26.4.15-1, hình ảnh container tương ứng 26.4-23

Red Hat build of Keycloak (RHBK) - Luồng 26.6

Cập nhật bản vá

26.6.6

Gồm gói operator bundle 26.6.6-1, hình ảnh container tương ứng 26.6-12

Hệ thống chưa thể cập nhật ngay

Giải pháp tạm thời:

Tắt tính năng quên mật khẩu

Không áp dụng

Vào Realm settings -> Login -> tắt Forgot password áp dụng trên tất cả các vùng quản lý

Những điểm lưu ý về tình trạng kỹ thuật

Phiên bản Keycloak 26.7.2 không chỉ sửa CVE-2026-18963 mà còn vá thêm 7 lỗi khác, trong đó có CVE-2026-15571 – lỗi liên quan đến chuỗi mã hóa liên kết tài khoản có thể đoán trước thông qua ứng dụng OIDC độc hại. Trước đó vào ngày 05/08/2026, bản 26.7.1 cũng đã xử lý 12 lỗ hổng bảo mật khác liên quan đến đăng nhập SAML và chính sách đăng ký client.

Hiện tại, dữ liệu khuyến cáo trên GitHub và NVD vẫn chưa hiển thị đầy đủ thông tin về danh sách toàn bộ các sản phẩm bị ảnh hưởng (như Red Hat Single Sign-On 7 hay Red Hat JBoss EAP Expansion Pack). Đồng thời, các tài liệu công bố chưa làm rõ liệu bản cập nhật đã giải quyết triệt để vấn đề hay chưa, cũng như chưa xác định lỗ hổng này ảnh hưởng đến toàn bộ các realm bật tính năng quên mật khẩu hay chỉ tác động tới một số cấu hình quy trình nhất định.

Việc chủ động kiểm tra cấu hình và nâng cấp lên các phiên bản đã được phát hành bản vá là bước đi cần thiết nhất lúc này để đảm bảo an toàn cho hạ tầng quản lý định danh của doanh nghiệp.

Tham khảo: The Hacker News

theo dõi ipsip việt nam trên google news.png
conact-ipsip-vietnam
zalo
đặt lịch hẹn
bottom of page