نفوذ به تمام حسابهای کاربری کیکلاک با بهرهبرداری از یک حفره امنیتی بحرانی
پروژه کیکلاک (Keycloak) که یکی از ابزارهای محبوب و پرکاربرد در حوزه مدیریت هویت و دسترسی است، به تازگی با یک حفره امنیتی بسیار خطرناک روبرو شده که میتواند امنیت کل زیرساختهای متکی به آن را به چالش بکشد. این آسیبپذیری که با شناسه CVE-2026-18963 ثبت شده، به مهاجمان اجازه میدهد بدون نیاز به احراز هویت و تنها با دستکاری فرآیند بازیابی رمز عبور، کنترل کامل هر حساب کاربری، از جمله حسابهای مدیریتی را در دست بگیرند. با توجه به ماهیت این باگ، ردهبندی امنیتی آن در سطح «بحرانی» قرار گرفته است.
ریشه این مشکل در نحوه مدیریت وضعیت (State) در جریان بازنشانی رمز عبور نهفته است. در حالت عادی، سیستم برای تأیید هویت کاربر، یک توکن امنیتی به ایمیل او ارسال میکند، اما این نقص امنیتی باعث میشود که مهاجم با ارسال درخواستهای دستکاریشده، این مرحله حیاتی را دور بزند و مستقیماً به مرحله تغییر رمز عبور هدایت شود. از آنجایی که کیکلاک به عنوان دروازه ورود به بسیاری از سرویسهای سازمانی عمل میکند، نفوذ به آن میتواند به معنای دسترسی غیرمجاز به تمامی سامانههایی باشد که پشت این لایه امنیتی قرار دارند.
تیم توسعهدهنده کیکلاک و شرکت ردهت بلافاصله پس از شناسایی این مشکل، نسخههای اصلاحی را منتشر کردهاند و به تمامی مدیران سیستم توصیه کردهاند که در اسرع وقت نسبت به بهروزرسانی سرویسهای خود اقدام کنند. برای سازمانهایی که امکان بهروزرسانی فوری ندارند، یک راهکار موقت ارائه شده که شامل غیرفعال کردن قابلیت «فراموشی رمز عبور» (Forgot Password) در تمامی قلمروها (Realms) است. اگرچه تاکنون گزارشی از بهرهبرداری فعال از این حفره منتشر نشده، اما با توجه به حساسیت بالای آن، تعلل در اعمال وصلههای امنیتی میتواند ریسکهای جبرانناپذیری را برای امنیت دادههای کاربران به همراه داشته باشد.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion