Volver a todas las noticias
CIBERSEGURIDAD26 de agosto de 2026

Parche crítico de emergencia en Keycloak (CVSS 9.1) por vulnerabilidad de toma de control de cuentas

Parche crítico de emergencia en Keycloak (CVSS 9.1) por vulnerabilidad de toma de control de cuentas

El equipo de seguridad del proyecto de código abierto Keycloak, junto con Red Hat, ha liberado una actualización de emergencia de máxima prioridad para subsanar una vulnerabilidad crítica catalogada con una puntuación de 9.1 en la escala CVSS v3. El fallo, que afecta a todas las implementaciones anteriores a la versión 26.7.2 (así como a las ramas 26.4.15 y 26.6.6 de Red Hat build of Keycloak), permite a atacantes remotos no autenticados eludir los mecanismos de verificación por correo electrónico y redefinir contraseñas para tomar el control total de cualquier cuenta de usuario o administrador.

El vector de ataque: Falla de validación de estado en el flujo de reseteo de credenciales

Keycloak es una de las soluciones de Gestión de Identidades y Accesos (IAM) y Single Sign-On (SSO) más extendidas en arquitecturas de microservicios, entornos bancarios, plataformas gubernamentales y aplicaciones SaaS corporativas. La vulnerabilidad reside en una condición de carrera y validación incompleta del token de acción temporal (Action Token) durante el proceso de recuperación de contraseñas (*Reset Credentials Flow*).

Bajo ciertas condiciones de manipulación de encabezados HTTP y envío de solicitudes asíncronas concurrentes, un atacante podía forzar al servidor a aceptar un cambio de clave sin haber consumido ni validado el enlace criptográfico enviado a la casilla de correo del usuario legítimo, obteniendo acceso instantáneo con los privilegios asociados a la cuenta comprometida.

«Esta vulnerabilidad en Keycloak representa una amenaza severa para la integridad de los sistemas corporativos que dependen de esta plataforma para su federación de identidades. La capacidad de tomar el control de cuentas administrativas sin interacción de la víctima obliga a desplegar los parches de forma inmediata o deshabilitar temporalmente los flujos de autorrecuperación.» — Informe de Seguridad de ThaiCERT y Red Hat Security Advisory, agosto 2026.

Medidas obligatorias de mitigación para administradores de sistemas IAM

Los equipos de infraestructura y DevSecOps deben ejecutar las siguientes acciones técnicas de manera urgente:

  • Actualización inmediata de binarios e imágenes de contenedor: Migrar a Keycloak versión 26.7.2 o a las versiones parcheadas de Red Hat build of Keycloak (26.6.6 / 26.4.15).
  • Mitigación temporal de contingencia (Workaround): Si la actualización no puede realizarse de inmediato, acceder a la consola de administración y deshabilitar la opción "Reset Credential" (Restablecer credencial) en la pestaña Authentication -> Required Actions de todos los dominios (realms) configurados.
  • Auditoría de registros de autenticación y cambios de contraseña: Analizar los logs de auditoría en busca de eventos RESET_PASSWORD_ERROR o UPDATE_PASSWORD generados desde direcciones IP sospechosas durante los últimos 30 días.

Revisión de políticas de autenticación multifactor (MFA)

El incidente subraya la importancia de aplicar autenticación de múltiples factores obligatoria e independiente (como aplicaciones TOTP o llaves de seguridad WebAuthn/Passkeys). En entornos donde MFA está activo, incluso si un atacante logra cambiar la contraseña básica, se verá bloqueado al no poseer el segundo factor de autenticación física.

Impacto en plataformas web y aplicaciones corporativas

Para organizaciones que operan con arquitecturas basadas en APIs y microservicios, el compromiso de un proveedor de identidades como Keycloak compromete la totalidad del ecosistema. Un atacante con privilegios administrativos puede emitir tokens JWT válidos para consultar bases de datos de clientes, modificar configuraciones de facturación y acceder a paneles de control internos.

Recomendaciones para desarrolladores y software factories en la región

Las empresas de desarrollo de software en América Latina que integran Keycloak en sus soluciones para clientes corporativos deben programar ventanas de mantenimiento de urgencia para desplegar los contenedores actualizados y verificar que los flujos de autenticación cumplan con las mejores prácticas de endurecimiento de IAM.

En conclusión, el parche crítico de Keycloak pone de relieve la criticidad de los sistemas de identidad digital, donde una sola falla en los flujos de recuperación puede derrumbar la seguridad de toda la infraestructura empresarial.

¿Necesita auditar o securizar la gestión de identidades en su empresa?

En Siglo 21 Soluciones implementamos arquitecturas IAM y Single Sign-On seguras con autenticación multifactor.

Contactar a un Consultor