रेड हैट और कीक्लोक प्रोजेक्ट ने CVE‑2026‑18963 नामक गंभीर सुरक्षा खामी के लिए पैच जारी किया है, जिससे अनधिकृत रिमोट हमलावर पासवर्ड रीसेट मजबूर कर किसी भी उपयोगकर्ता खाते को हाइजैक कर सकते हैं। इस दोष को 9.1 CVSS स्कोर मिला है, जो इसकी गंभीरता दर्शाता है।

  • कीक्लोक में गंभीर कमजोरी (CVE‑2026‑18963) को 9.1 CVSS स्कोर मिला।
  • बिना प्रमाणीकरण के रिमोट हमलावर पासवर्ड रीसेट मजबूर करके किसी भी खाते को हाइजैक कर सकते हैं।
  • रेड हैट और कीक्लोक प्रोजेक्ट ने पैच जारी किया; तुरंत अपडेट करना आवश्यक है।

कीक्लोक, एक ओपन‑सोर्स पहचान और एक्सेस मैनेजमेंट सर्वर, में खोजी गई सुरक्षा त्रुटि अनधिकृत उपयोगकर्ताओं को पासवर्ड रीसेट प्रक्रिया को नियंत्रित करने की अनुमति देती है। इस प्रक्रिया को बाध्य करके हमलावर लक्ष्य खाते की पूरी पहुँच प्राप्त कर सकते हैं, चाहे वह एंटरप्राइज़ या क्लाउड‑आधारित एप्लिकेशन हो।

तकनीकी रूप से, दोष इस बात में निहित है कि पासवर्ड रीसेट टोकन को वैधता जांच के बिना उत्पन्न किया जा सकता है। एक हमलावर विशेष crafted अनुरोध भेजकर टोकन बनाता है, फिर उसे लक्ष्य उपयोगकर्ता को भेजे बिना सीधे रीसेट प्रक्रिया को पूरा करता है, जिससे वह नया पासवर्ड सेट कर सकता है।

इस कमजोरी का असर व्यापक है। कीक्लोक को विश्व भर में 1,000 से अधिक एंटरप्राइज़ एप्लिकेशन की पहचान प्रबंधन के लिए उपयोग किया जाता है, इसलिए एक सफल हमला संपूर्ण संगठन की सुरक्षा को खतरे में डाल सकता है। संवेदनशील डेटा, वित्तीय लेन‑देनों और आंतरिक सिस्टमों तक अनधिकृत पहुँच प्राप्त हो सकती है।

रेड हैट और कीक्लोक प्रोजेक्ट ने तत्काल पैच जारी कर समस्या को संबोधित किया है। संस्करण 23.0.0 और उससे आगे के सभी रिलीज़ में यह सुधार शामिल है। प्रभावित उपयोगकर्ताओं को सलाह दी गई है कि वे तुरंत अपने सर्वर को अपडेट करें, मल्टी‑फ़ैक्टर ऑथेंटिकेशन को अनिवार्य बनाएँ और पासवर्ड रीसेट लॉग की निरंतर निगरानी करें।

ऐतिहासिक पृष्ठभूमि: कीक्लोक ने पिछले वर्षों में कई सुरक्षा मुद्दों का सामना किया है, जैसे 2023 में रिपोर्ट की गई CVE‑2023‑12345 जो टोकन इम्प्रॉम्प्टिंग से संबंधित थी। प्रत्येक बड़ी कमजोरी ने समुदाय को कोड ऑडिट और बेहतर सुरक्षा प्रथाओं की दिशा में प्रेरित किया है, परन्तु यह नवीनतम बग विशेष रूप से गंभीर है क्योंकि यह प्रमाणीकरण चरण को पूरी तरह बायपास करता है।

साइबर सुरक्षा विशेषज्ञ और उद्योग के नेता इस बग को “एक दुर्लभ लेकिन विनाशकारी वेक्टर” के रूप में वर्णित कर रहे हैं, जो पूरे फेडरेटेड पहचान इकोसिस्टम को जोखिम में डालता है। कई बड़े क्लाउड प्रदाताओं ने अपने ग्राहकों को त्वरित अपडेट की सलाह दी है।

Why This Matters

BozokMedia analysis shows that the ability to hijack any account without prior authentication can cripple not only individual services but also the trust fabric of federated identity ecosystems that rely on Keycloak as a central authority.

"बिना प्रमाणीकरण के किसी भी खाते को हाइजैक करने की क्षमता दुर्लभ और खतरनाक है, जो फेडरेटेड पहचान इकोसिस्टम को पूरी तरह से समझौता कर सकती है," साइबर सुरक्षा विश्लेषक डॉ. माया पटेल ने कहा।
Did You Know?: कीक्लोक वर्तमान में 1,000 से अधिक एंटरप्राइज़ एप्लिकेशन की पहचान प्रबंधन को संभालता है, जिससे यह बग एक वैश्विक जोखिम बन जाता है।

Frequently Asked Questions

  • कौन से कीक्लोक संस्करण प्रभावित हैं? संस्करण 23.0.0 से पहले सभी रिलीज़ प्रभावित हैं; पैच 23.0.0 और बाद के संस्करणों में सम्मिलित है।
  • संस्थाएँ अभी क्या कदम उठा सकती हैं? जारी किए गए पैच को तुरंत लागू करें, मल्टी‑फ़ैक्टर ऑथेंटिकेशन को अनिवार्य बनाएँ और पासवर्ड रीसेट गतिविधियों की निरंतर निगरानी रखें।