
CVE crítica en Keycloak: reset remoto de passwords sin autenticación (9.1 CVSS)
Red Hat y Keycloak parchearon CVE-2026-18963: un atacante no autenticado puede forzar reset de password y tomar control de cualquier cuenta en servidores Keycloak. Severidad 9.1 CVSS. Impacto: cada deployment de auth open-source con Keycloak está expuesto. Acción: parchear YA en producción; es takeover total de identidad. Busca el parche en Red Hat Bugzilla y despliega antes de que lo exploten (esto es obvio para otros).

