Was geschehen ist – die Kernmeldung ausführlich
Das Identitäts- und Zugangsverwaltungssystem Keycloak, das weltweit in zahlreichen IT-Umgebungen zur Identitätssteuerung eingesetzt wird, ist von einer gravierenden Sicherheitslücke betroffen. Wie aus den aktuellen Veröffentlichungen der Entwickler hervorgeht, ermöglicht eine Schwachstelle in der Passwort-Rücksetzfunktion nicht autorisierten Angreifern die vollständige Übernahme von Benutzerkonten. Der Angriffsweg ist dabei besonders kritisch, da er keine vorherige Anmeldung am System voraussetzt. Ein Angreifer muss lediglich über den Benutzernamen oder die E-Mail-Adresse des Zielkontos verfügen, um den Prozess zur Passwortänderung für beliebige Accounts, einschließlich der hochprivilegierten Administratorenkonten, zu initiieren. Besonders besorgniserregend ist hierbei, dass der Angreifer den Zugriff auf die eigentliche Rücksetz-E-Mail, die normalerweise an den rechtmäßigen Besitzer des Kontos gesendet wird, nicht benötigt. Stattdessen kann der Angreifer direkt ein neues Passwort für das betroffene Konto festlegen und so die Kontrolle über die Identität des Nutzers übernehmen. Diese Sicherheitslücke, die unter der Kennung CVE-2026-18963 geführt wird, wurde von den Experten mit einem CVSS-Wert von 9.1 bewertet, was sie als kritisch einstuft und ein sofortiges Handeln der IT-Verantwortlichen zwingend erforderlich macht.
Die Einzelheiten – Zahlen, Namen und technische Details
Die Identifizierung der Schwachstelle erfolgte im Rahmen der Vorbereitungen für das Release von Keycloak 26.7.2. Die Sicherheitslücke CVE-2026-18963 ist dabei nur eine von insgesamt sieben Schwachstellen, die mit diesem Update adressiert werden. Ein Proof-of-Concept-Repository, das im Zusammenhang mit der Entdeckung veröffentlicht wurde, verdeutlicht die Leichtigkeit, mit der die Passwort-Rücksetzfunktion manipuliert werden kann. Neben dieser kritischen Lücke wurden weitere Sicherheitsrisiken identifiziert und behoben. Dazu gehört eine unbegrenzte Speicherzuweisung im OpenTelemetry Java SDK bei der W3C-Baggage-Propagation, die unter CVE-2026-45292 gelistet ist und mit einem CVSS-Wert von 7.5 als hoch eingestuft wird. Ein weiterer kritischer Punkt ist die Schwachstelle CVE-2026-15571, bei der ein vorhersehbarer Hash bei der Kontoverknüpfung die Übernahme über einen bösartigen OIDC-Client ermöglicht (CVSS 7.3). Zudem wurden Aktualisierungen für die Bibliothek jackson-databind (CVE-2026-59888 und CVE-2026-59889) durchgeführt, die mit einem CVSS-Wert von 6.5 bewertet wurden. Auch die Keycloak-Admin-REST-API wies eine Schwachstelle auf, durch die im Vault aufgelöste und rotierte Client-Geheimnisse preisgegeben werden konnten (CVE-2026-17048, CVSS 5.5). Schließlich wurden Fehler in der Suche nach Gruppenhierarchien (CVE-2026-15945) sowie bei der Umgehung von Administratorrechten über den Endpunkt „Rollengruppen“ (CVE-2026-14613) behoben, die jeweils mit einem CVSS-Wert von 4.3 bewertet wurden.
Hintergrund – Vorgeschichte und bisheriger Verlauf
Die Entwicklung von Keycloak unterliegt einer kontinuierlichen Sicherheitsüberprüfung, wobei die nun veröffentlichten Korrekturen einen der umfangreichsten Updateschritte der jüngeren Vergangenheit darstellen. Red Hat, einer der Hauptakteure hinter der Entwicklung und Pflege der Software, hat im Zuge der Fehlerbehebung gleich vier separate Sicherheitsmitteilungen veröffentlicht. Diese dienen dazu, die unterschiedlichen neuen Versionen und Images – insbesondere die Versionen 26.4.15 und 26.6.6 – abzusichern, für die die Korrekturen teilweise zurückportiert wurden. Die Notwendigkeit dieser breit angelegten Update-Strategie unterstreicht die Komplexität des Systems und die Herausforderung, eine Vielzahl von Schnittstellen und Abhängigkeiten sicher zu halten. In der Vergangenheit gab es bereits ähnliche Vorfälle, die die Sensibilität des Systems für externe Angriffe verdeutlichten. So wurden beispielsweise im April dieses Jahres Sicherheitsprobleme im Zusammenhang mit der Keycloak-Anbindung für Apache Airflow bekannt. In diesem Fall hätten betroffene Systeme im schlimmsten Fall vollständig kompromittiert werden können, was die Bedeutung einer zeitnahen Patch-Strategie für alle Keycloak-Installationen unterstreicht. Die aktuelle Serie von Sicherheitsmitteilungen zeigt, dass die Entwickler bemüht sind, nicht nur die kritische Lücke zu schließen, sondern auch die allgemeine Robustheit der Software gegenüber verschiedenen Angriffsvektoren zu stärken.
Die Beteiligten – Betroffene und Institutionen
Die Hauptverantwortung für die Bereitstellung der Sicherheitsupdates liegt bei den Keycloak-Entwicklern sowie bei Red Hat, das als zentrale Institution die Sicherheitsmitteilungen koordiniert und die entsprechenden Software-Images bereitstellt. Betroffen von der Sicherheitslücke sind alle Organisationen und IT-Abteilungen, die Keycloak als Identitäts- und Zugangsverwaltungssystem einsetzen. Da die Schwachstelle CVE-2026-18963 auch Administratorenkonten direkt gefährdet, sind insbesondere die IT-Sicherheitsverantwortlichen in Unternehmen und Behörden dazu aufgerufen, die Integrität ihrer Systeme zu prüfen. Die Entwickler haben durch die Veröffentlichung der Version 26.7.2 sowie die Bereitstellung von Sicherheits-Updates für ältere Versionen wie 26.4.15 und 26.6.6 den notwendigen Rahmen geschaffen, um die Sicherheitslücken zu schließen. Die Kommunikation der Sicherheitslücken erfolgt über standardisierte Kanäle, wobei Red Hat durch die Veröffentlichung der vier Sicherheitsmitteilungen sicherstellt, dass die unterschiedlichen Versionen und Images gezielt adressiert werden können. Die Anwender sind hierbei die Akteure, die letztlich für die Implementierung der Sicherheitsupdates in ihren jeweiligen IT-Infrastrukturen verantwortlich sind.
Einordnung – Die Bedeutung der Sicherheitslücken
Einzuordnen ist die aktuelle Situation als hochgradig kritisch. Da Keycloak als zentrales Element für die Authentifizierung und Autorisierung in vielen IT-Umgebungen fungiert, stellt eine Schwachstelle, die die Übernahme von Konten ohne vorherige Authentifizierung ermöglicht, ein existenzielles Risiko für die betroffenen IT-Infrastrukturen dar. Den Berichten zufolge ist die Tatsache, dass Angreifer lediglich einen Benutzernamen oder eine E-Mail-Adresse benötigen, um den Passwort-Rücksetzprozess zu kompromittieren, besonders gefährlich. Dies bedeutet, dass in einem kompromittierten System die gesamte Identitätsverwaltung ausgehebelt werden kann. Die hohe Bewertung der Lücke mit einem CVSS-Wert von 9.1 spiegelt dieses Risiko präzise wider. Die weiteren geschlossenen Lücken, etwa im Bereich der REST-API oder der Gruppenhierarchien, zeigen zudem, dass Angreifer verschiedene Wege nutzen könnten, um tiefer in das System einzudringen oder ihre Privilegien auszuweiten. Die Einordnung durch die Experten verdeutlicht, dass es sich nicht um isolierte Fehler handelt, sondern um ein Bündel an Schwachstellen, die in Kombination das Sicherheitsniveau des gesamten Systems erheblich senken können. Ein schnelles Handeln ist daher nicht nur empfohlen, sondern aus Sicht der IT-Sicherheit zwingend geboten.
Offene Fragen – Was der Quelltext nicht beantwortet
Obwohl die Meldung detaillierte technische Informationen zu den einzelnen Schwachstellen liefert, bleiben einige Aspekte unbeantwortet. Der Quelltext macht beispielsweise keine Angaben darüber, wie viele Systeme weltweit oder in Deutschland konkret von der Schwachstelle CVE-2026-18963 betroffen sind oder ob es bereits aktive Versuche gibt, diese Lücke in der freien Wildbahn auszunutzen. Zudem wird nicht explizit darauf eingegangen, welche spezifischen Protokollierungs- oder Überwachungsmaßnahmen Administratoren ergreifen können, um festzustellen, ob ein System bereits vor der Installation des Updates erfolgreich angegriffen wurde. Auch die Frage nach der Dauer, für die die Schwachstelle bereits im System existierte, bevor sie entdeckt und behoben wurde, bleibt offen. Der Quelltext konzentriert sich primär auf die technische Beschreibung der Lücken und die Bereitstellung der notwendigen Korrekturen, lässt jedoch die forensische Analyse potenzieller Vorfälle außen vor. Ebenso wird nicht erläutert, welche spezifischen Konfigurationsänderungen in den betroffenen Umgebungen eventuell als temporäre Schutzmaßnahme hätten dienen können, falls ein sofortiges Update technisch nicht möglich gewesen wäre. Diese Lücken in der Information verdeutlichen, dass die Verantwortung für die Risikobewertung und die forensische Nachbereitung bei den jeweiligen IT-Verantwortlichen vor Ort liegt.