شرکت ردهت (Red Hat) و تیم توسعه پروژه کیکلوک (Keycloak) بهتازگی بستههای امنیتی مهمی را برای رفع یک آسیبپذیری خطرناک و بحرانی در این سرور متنباز مدیریت هویت و دسترسی منتشر کردهاند. این نقص امنیتی که به مهاجمان اجازه میدهد از راه دور و بدون نیاز به هیچگونه احراز هویت، با مجبور کردن سیستم به بازنشانی رمز عبور، کنترل هر حساب کاربری را تصاحب کنند، نگرانیهای زیادی را در میان مدیران سیستم ایجاد کرده است.
این آسیبپذیری حیاتی که با شناسه رسمی CVE-2026-18963 ردیابی میشود، از سوی شرکت ردهت امتیاز خطرناک ۹.۱ را در سیستم امتیازدهی CVSS دریافت کرده است. این نقص نشان میدهد که مکانیزم بازیابی کلمه عبور در نسخههای آسیبپذیر این نرمافزار دارای اشکالات اساسی در اعتبارسنجی درخواستها است و به افراد غیرمجاز اجازه میدهد فرآیند امنیتی تغییر رمز را دور بزنند.
نرمافزار Keycloak به عنوان یک راهکار محبوب متنباز برای مدیریت هویت و دسترسی (IAM) به طور گسترده توسط سازمانها و شرکتهای مختلف برای مدیریت احراز هویت کاربران در برنامههای وب و موبایل استفاده میشود. با توجه به نقش حیاتی اینگونه سرویسها در معماری امنیتی زیرساختهای فناوری اطلاعات، کشف چنین حفرههای عمیقی بار دیگر اهمیت بهروزرسانی مداوم نرمافزارها و استفاده از آخرین پچهای امنیتی را برجسته میکند.
کارشناسان امنیت سایبری (Cybersecurity) به تمام مدیران سیستم و سازمانهایی که از این سرویس استفاده میکنند شدیداً توصیه میکنند در کوتاهترین زمان ممکن نسبت به اعمال پچهای امنیتی و بهروزرسانی Keycloak اقدام نمایند. تاخیر در این امر میتواند درهای شبکه را به روی مهاجمان سایبری باز کرده و خطرات جبرانناپذیری را به همراه داشته باشد.
