CVE-2026-18963
BigFix: Weak Password Recovery Mechanism for Forgotten Password (CVE-2026-18963)
Affected
- maven/org.keycloak:keycloak-services
26.0.0..* - maven/org.keycloak:keycloak-services
26.0.1..* - maven/org.keycloak:keycloak-services
26.0.2..* - maven/org.keycloak:keycloak-services
26.0.3..* - maven/org.keycloak:keycloak-services
26.0.4..* - maven/org.keycloak:keycloak-services
26.0.5..* - maven/org.keycloak:keycloak-services
26.0.6..* - maven/org.keycloak:keycloak-services
26.0.7..* - maven/org.keycloak:keycloak-services
26.0.8..* - maven/org.keycloak:keycloak-services
26.1.0..* - maven/org.keycloak:keycloak-services
26.1.1..* - maven/org.keycloak:keycloak-services
26.1.2..* - maven/org.keycloak:keycloak-services
26.1.3..* - maven/org.keycloak:keycloak-services
26.1.4..* - maven/org.keycloak:keycloak-services
26.1.5..* - maven/org.keycloak:keycloak-services
26.2.0..* - maven/org.keycloak:keycloak-services
26.2.1..* - maven/org.keycloak:keycloak-services
26.2.2..* - maven/org.keycloak:keycloak-services
26.2.3..* - maven/org.keycloak:keycloak-services
26.2.4..* - maven/org.keycloak:keycloak-services
26.2.5..* - maven/org.keycloak:keycloak-services
26.3.0..* - maven/org.keycloak:keycloak-services
26.3.1..* - maven/org.keycloak:keycloak-services
26.3.2..* - maven/org.keycloak:keycloak-services
26.3.3..* - maven/org.keycloak:keycloak-services
26.3.4..* - maven/org.keycloak:keycloak-services
26.3.5..* - maven/org.keycloak:keycloak-services
26.4.0..* - maven/org.keycloak:keycloak-services
26.4.1..* - maven/org.keycloak:keycloak-services
26.4.2..* - maven/org.keycloak:keycloak-services
26.4.3..* - maven/org.keycloak:keycloak-services
26.4.4..* - maven/org.keycloak:keycloak-services
26.4.5..* - maven/org.keycloak:keycloak-services
26.4.6..* - maven/org.keycloak:keycloak-services
26.4.7..* - maven/org.keycloak:keycloak-services
26.5.0..* - maven/org.keycloak:keycloak-services
26.5.1..* - maven/org.keycloak:keycloak-services
26.5.2..* - maven/org.keycloak:keycloak-services
26.5.3..* - maven/org.keycloak:keycloak-services
26.5.4..* - maven/org.keycloak:keycloak-services
26.5.5..* - maven/org.keycloak:keycloak-services
26.5.6..* - maven/org.keycloak:keycloak-services
26.5.7..* - maven/org.keycloak:keycloak-services
26.6.0..* - maven/org.keycloak:keycloak-services
26.6.1..* - maven/org.keycloak:keycloak-services
26.6.2..* - maven/org.keycloak:keycloak-services
26.6.3..* - maven/org.keycloak:keycloak-services
26.6.4..* - maven/org.keycloak:keycloak-services
26.7.0..* - maven/org.keycloak:keycloak-services
26.7.1..*
Description
A flaw was found in the reset-credentials flow of the keycloak-services component, which is the core engine for identity and access management in Red Hat Build of Keycloak. The issue allows an unauthenticated attacker to force the password reset process for any user without needing to click the required email verification link. This can result in the attacker gaining full control over target user accounts by directly setting new credentials.
Affected products
The following versions are affected. Older releases of the same product line are also vulnerable unless stated otherwise.
Service Management v23Service Management <August 29 2006 Hot FixService Management <v27Service Management <v27 HotfixMetrics
Show all metrics
Weakness classes (CWE)
CWE-640Base
Weak Password Recovery Mechanism for Forgotten Password
The product contains a mechanism for users to recover or change their passwords without knowing the original password, but the mechanism is weak.
cwe.mitre.org →
References & sources
- https://access.redhat.com/security/cve/CVE-2026-18963vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2511595issue-trackingx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:56519vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:56523vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:56524vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:56520vendor-advisoryx_refsource_REDHAT
- https://nvd.nist.gov/vuln/detail/CVE-2026-18963web
- https://github.com/keycloak/keycloak/issues/51833web
- https://github.com/keycloak/keycloak/pull/51844web
- https://github.com/keycloak/keycloak/commit/dc2d4e524b4dae85aedc87ca28b9e4fa567d56c1web
- https://github.com/keycloak/keycloakpackage
- https://cert-portal.siemens.com/productcert/html/ssa-503852.html
Reanalysis & status changes
Chronological NVD audit events for this CVE — reanalyses, CVSS updates, CPE diffs.
- CVE Modified2026-09-08 09:17 UTC· secalert@redhat.com
- Reference: https://access.redhat.com/errata/RHSA-2026:56519
- Reference: https://access.redhat.com/errata/RHSA-2026:56520
- Reference: https://access.redhat.com/errata/RHSA-2026:56523
- Reference: https://access.redhat.com/errata/RHSA-2026:56524
- CVE Modified2026-09-08 09:17 UTC· 0b142b55-0307-4c5a-b3c9-f314f3fb7c5e
- Affected: New affected value received. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/18xxx/CVE-2026-18963.json">CVE-2026-18963</a>
- Reference: https://cert-portal.siemens.com/productcert/html/ssa-503852.html
- CVE Modified2026-08-20 14:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- SSVC: {"id":"CVE-2026-18963","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"yes"},{"technical…
- CVE Modified2026-08-20 08:16 UTC· secalert@redhat.com
- Affected: Red Hat build of Keycloak 26.4, Red Hat build of Keycloak 26.4, Red Hat build of Keycloak 26.4 (+10) → Red Hat build of Keycloak 26.4, Red Hat build of Keycloak 26.4, Red Hat build of Keycloak 26.4 (+10)
- CVE Modified2026-08-19 03:16 UTC· secalert@redhat.com
- Reference: https://access.redhat.com/errata/RHSA-2026:56520
- Affected: Red Hat build of Keycloak 26.4, Red Hat build of Keycloak 26.4, Red Hat build of Keycloak 26.4 (+8) → Red Hat build of Keycloak 26.4, Red Hat build of Keycloak 26.4, Red Hat build of Keycloak 26.4 (+10)
Linked advisories
- sans-atrisk-mail2026-08-27 00:00 UTC@RISK®: The Consensus Security Vulnerability Alert: Vol. 26, Num. 33
- ncsc-nl2026-08-25 13:39 UTCNCSC-2026-0326 [1.00] [M/H] Kwetsbaarheden verholpen in Keycloak
- sans-newsbites-mail2026-08-25 00:00 UTCCredential Management: N-able Passportal Token Leak; Keycloak Password Reset Flaw; Australian Password Books
- thehackernews2026-08-24 11:56 UTCCritical Keycloak Password Reset Flaw Could Let Unauthenticated Attackers Take Over Any Account