نفوذ به تمام حساب‌های کاربری کی‌کلاک با بهره‌برداری از یک حفره امنیتی بحرانی

پروژه کی‌کلاک (Keycloak) که یکی از ابزارهای محبوب و پرکاربرد در حوزه مدیریت هویت و دسترسی است، به تازگی با یک حفره امنیتی بسیار خطرناک روبرو شده که…

پروژه کی‌کلاک (Keycloak) که یکی از ابزارهای محبوب و پرکاربرد در حوزه مدیریت هویت و دسترسی است، به تازگی با یک حفره امنیتی بسیار خطرناک روبرو شده که می‌تواند امنیت کل زیرساخت‌های متکی به آن را به چالش بکشد. این آسیب‌پذیری که با شناسه CVE-2026-18963 ثبت شده، به مهاجمان اجازه می‌دهد بدون نیاز به احراز هویت و تنها با دستکاری فرآیند بازیابی رمز عبور، کنترل کامل هر حساب کاربری، از جمله حساب‌های مدیریتی را در دست بگیرند. با توجه به ماهیت این باگ، رده‌بندی امنیتی آن در سطح «بحرانی» قرار گرفته است.

ریشه این مشکل در نحوه مدیریت وضعیت (State) در جریان بازنشانی رمز عبور نهفته است. در حالت عادی، سیستم برای تأیید هویت کاربر، یک توکن امنیتی به ایمیل او ارسال می‌کند، اما این نقص امنیتی باعث می‌شود که مهاجم با ارسال درخواست‌های دستکاری‌شده، این مرحله حیاتی را دور بزند و مستقیماً به مرحله تغییر رمز عبور هدایت شود. از آنجایی که کی‌کلاک به عنوان دروازه ورود به بسیاری از سرویس‌های سازمانی عمل می‌کند، نفوذ به آن می‌تواند به معنای دسترسی غیرمجاز به تمامی سامانه‌هایی باشد که پشت این لایه امنیتی قرار دارند.

تیم توسعه‌دهنده کی‌کلاک و شرکت رد‌هت بلافاصله پس از شناسایی این مشکل، نسخه‌های اصلاحی را منتشر کرده‌اند و به تمامی مدیران سیستم توصیه کرده‌اند که در اسرع وقت نسبت به به‌روزرسانی سرویس‌های خود اقدام کنند. برای سازمان‌هایی که امکان به‌روزرسانی فوری ندارند، یک راهکار موقت ارائه شده که شامل غیرفعال کردن قابلیت «فراموشی رمز عبور» (Forgot Password) در تمامی قلمروها (Realms) است. اگرچه تاکنون گزارشی از بهره‌برداری فعال از این حفره منتشر نشده، اما با توجه به حساسیت بالای آن، تعلل در اعمال وصله‌های امنیتی می‌تواند ریسک‌های جبران‌ناپذیری را برای امنیت داده‌های کاربران به همراه داشته باشد.

منبع: The Hacker News — مطلب اصلی را اینجا بخوانید