شرکت ردهت (Red Hat) و پروژه متنباز کیکلوک (Keycloak) بهتازگی بستههای امنیتی مهمی را برای رفع یک آسیبپذیری بسیار خطرناک منتشر کردهاند. این نقص امنیتی که در سرور مدیریت هویت و دسترسی این پلتفرم شناسایی شده است، به مهاجمان راه دور و احرازویتنشده اجازه میدهد تا با سوءاستفاده از فرآیند بازیابی رمز عبور، کنترل هر حساب کاربری را بهطور کامل در دست بگیرند.
این آسیبپذیری بحرانی که با شناسه رسمی CVE-2026-18963 ردیابی میشود، از سوی شرکت ردهت امتیاز بسیار بالای ۹.۱ را در سیستم امتیازدهی CVSS دریافت کرده است. این امتیاز نشاندهنده خطرات جدی و توانایی بالای مهاجمان در دورسازی مکانیزمهای امنیتی و نفوذ به زیرساختهای سازمانهایی است که از این نرمافزار برای مدیریت هویت کاربران خود استفاده میکنند.
پلتفرم Keycloak به عنوان یکی از محبوبترین ابزارهای مدیریت هویت و دسترسی متنباز (Open-Source Identity and Access Management) در سالهای اخیر بهطور گسترده توسط سازمانها، استارتاپها و شرکتهای بزرگ برای پیادهسازی سیستمهای احراز هویت تکمرحلهای یا SSO مورد استفاده قرار گرفته است. پیشتر نیز اینگونه نرمافزارها هدف حملات سایبری پیچیدهای قرار گرفته بودند زیرا دسترسی به آنها به منزله کلید ورود به سایر سرویسهای سازمان است.
با توجه به بحرانی بودن این نقص امنیتی و سادگی نسبی سوءاستفاده از آن توسط مهاجمان سایبری، کارشناسان امنیت سایبری قویاً به تمامی مدیران سیستم و سازمانها توصیه میکنند که در کوتاهترین زمان ممکن، سرورهای کیکلوک خود را به نسخههای اصلاحشده و امن بهروزرسانی کنند. عدم اقدام بهموقع میتواند پیامدهای فاجعهباری برای حریم خصوصی کاربران و امنیت دادههای سازمانی به همراه داشته باشد.
