آسیب‌پذیری بحرانی Keycloak؛ خطر تصاحب حساب‌های کاربری

یک آسیب‌پذیری بحرانی با امتیاز ۹.۱ در سرویس مدیریت هویت Keycloak کشف شد که به مهاجمان اجازه می‌دهد بدون احراز هویت، کنترل هر حساب کاربری را به دست گیرند.

تتیم تحریریه۱ دقیقه مطالعه۰ بازدید۲۵ روز پیش
آسیب‌پذیری بحرانی Keycloak؛ خطر تصاحب حساب‌های کاربری

شرکت ردهت (Red Hat) و تیم توسعه پروژه کی‌کلوک (Keycloak) به‌تازگی بسته‌های امنیتی مهمی را برای رفع یک آسیب‌پذیری خطرناک و بحرانی در این سرور متن‌باز مدیریت هویت و دسترسی منتشر کرده‌اند. این نقص امنیتی که به مهاجمان اجازه می‌دهد از راه دور و بدون نیاز به هیچ‌گونه احراز هویت، با مجبور کردن سیستم به بازنشانی رمز عبور، کنترل هر حساب کاربری را تصاحب کنند، نگرانی‌های زیادی را در میان مدیران سیستم ایجاد کرده است.

این آسیب‌پذیری حیاتی که با شناسه رسمی CVE-2026-18963 ردیابی می‌شود، از سوی شرکت ردهت امتیاز خطرناک ۹.۱ را در سیستم امتیازدهی CVSS دریافت کرده است. این نقص نشان می‌دهد که مکانیزم بازیابی کلمه عبور در نسخه‌های آسیب‌پذیر این نرم‌افزار دارای اشکالات اساسی در اعتبارسنجی درخواست‌ها است و به افراد غیرمجاز اجازه می‌دهد فرآیند امنیتی تغییر رمز را دور بزنند.

نرم‌افزار Keycloak به عنوان یک راهکار محبوب متن‌باز برای مدیریت هویت و دسترسی (IAM) به طور گسترده توسط سازمان‌ها و شرکت‌های مختلف برای مدیریت احراز هویت کاربران در برنامه‌های وب و موبایل استفاده می‌شود. با توجه به نقش حیاتی این‌گونه سرویس‌ها در معماری امنیتی زیرساخت‌های فناوری اطلاعات، کشف چنین حفره‌های عمیقی بار دیگر اهمیت به‌روزرسانی مداوم نرم‌افزارها و استفاده از آخرین پچ‌های امنیتی را برجسته می‌کند.

کارشناسان امنیت سایبری (Cybersecurity) به تمام مدیران سیستم و سازمان‌هایی که از این سرویس استفاده می‌کنند شدیداً توصیه می‌کنند در کوتاه‌ترین زمان ممکن نسبت به اعمال پچ‌های امنیتی و به‌روزرسانی Keycloak اقدام نمایند. تاخیر در این امر می‌تواند درهای شبکه را به روی مهاجمان سایبری باز کرده و خطرات جبران‌ناپذیری را به همراه داشته باشد.

نظرات۰

برای نوشتن نظر، وارد حساب خود شوید.

ورود / ثبت‌نام

هنوز نظری ثبت نشده — اولین نفری باش که نظر می‌دهد.