Ir para o conteúdo principal
ArchPrompts
Voltar ao blog
Caderno técnico / Nota de campo

Radar Tech: CVE crítico no fluxo de reset de credenciais do Keycloak liga o alerta para fluxos de identidade

Um CVE crítico (CVSS 9.1) no fluxo reset-credentials do Keycloak permite takeover de contas sem autenticação. Entenda o cenário, o que isso ensina sobre arquitetura de identidade e como um ADR de mitigação em camadas protege sua stack OIDC.

João Gabriel
3 min de leitura
Radar Tech: CVE crítico no fluxo de reset de credenciais do Keycloak liga o alerta para fluxos de identidade
AP / Prancha visual 01
Leitura principal

Os últimos dias deram um motivo concreto para revisitar o desenho de fluxos de autenticação: o CVE-2026-18963, divulgado no componente keycloak-services do Keycloak (Red Hat Build). A falha, avaliada como crítica com escore CVSS 9.1, permite que um atacante remoto e não autenticado force o processo de redefinição de senha de qualquer usuário — sem precisar clicar no link de verificação por e-mail. Na prática, isso é account takeover (ATO) em escala: alterar credenciais de terceiros e assumir o controle de contas.

Por que isso é um problema de arquitetura, não só de patch

É tentador tratar um CVE como tarefa de upgrade de versão. Mas o CVE-2026-18963 é instrutivo justamente porque a falha mora na lógica do fluxo: a etapa de comprovação de posse do canal (o clique no link / token de verificação) deixou de ser um pré-requisito para definir a nova senha. Isso não se resolve apenas atualizando o pacote — exige reavaliar a estrutura do fluxo de redefinição de credenciais e as decisões de arquitetura que permitiram que uma etapa crítica ficasse "pulável".

Quando um fluxo de recuperação de conta não amarra, de forma criptograficamente comprovável, o pedido de reset ao portador do canal de verificação, qualquer vazamento de configuração ou regressão abre caminho para abuso. É um clássico de defense-in-depth: nenhuma camada sozinha deveria ser o único escudo.

O que uma mitigação em camadas considera

  • Integridade do fluxo: token de uso único, de curta validade, armazenado por hash (nunca em claro) e vinculado ao pedido iniciado — a troca de senha só é aceita se esse token foi consumido.
  • Impossibilidade de bypass: endpoints de confirmação validam token + state + expiração (respondendo 400/401/409 a chamadas diretas sem token válido), com proteção anti-CSRF.
  • Detecção e limitação: rate-limit por conta, IP e identidade, bloqueio temporário após tentativas e alertas em eventos de reset (bloqueando também a enumeração de contas).
  • Recuperação e auditoria: revogação de sessões ativas e refresh tokens após o reset, exigência de MFA quando aplicável e trilha de auditoria imutável com alerta.

Para stacks OIDC, somam-se exigências como PKCE e state no navegador — efeito da mesma família de vulnerabilidades.

Por que cobrir isso com um ADR

Um registro de decisão de arquitetura (ADR) obriga o time a registrar o contexto, o problema, as alternativas com trade-offs e as consequências antes de mexer num fluxo crítico de identidade. Depois de um alerta de CVE como este, é o artefato certo para transformar urgência em decisão defensável, revisável e auditável.

Preparamos um pacote de prompts de 5 arquivos que leva um agente de IA a gerar esse ADR completo — com schema obrigatório de saída, guardrails de segurança, exemplos few-shot (incluindo o caso difícil da janela de reenvio de e-mail versus expiração do token) e um harness de verificação com critérios de aceite objetivos. Ele está disponível no marketplace na categoria Segurança, e os diagramas no material mostram o fluxo vulnerável lado a lado com a arquitetura alvo.

Resumo do dia

Se a sua stack usa Keycloak, OpenShift/Red Hat Build ou qualquer IdP com fluxo de reset de senha, o CVE-2026-18963 é um lembrete oportuno: verifique as versões afetadas, confirme que a verificação de posse é obrigatória no seu fluxo e trate a vulnerabilidade como uma decisão de arquitetura — não como um tick de upgrade. O custo de um account takeover em escala costuma ser bem maior do que o de um ADR bem escrito.

Do conceito à execução

Ferramentas práticas para levar as decisões desta nota ao seu próximo projeto.

12 / selecionados
SPA tradicional (REST + JSON) vs HTML over WebSockets: quem renderiza, quem guarda o estado e onde mora a latência em cada abordagem.
Event-Driven
01 / 03

HTML over WebSockets vs SPA — Pacote Multi-Arquivo para ADR de Adoção de Server-Driven UI (Event-Driven) — 5 Arquivos

por João Gabriel

gpt-4GPT-4oClaude+3
(0)
0 vendas
R$ 54,90
Pipeline de Desenvolvimento Seguro na Era da IA: estágios planejamento→implementação→verificação→entrega com feedback loop e papéis IA/humano.
Segurança
01 / 02

SSDLC na Era da IA: ADR + pipeline seguro para times que adotam copilotos e agentes de código (pacote de 5 arquivos)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 49,90
Fluxo do envenenamento de build no incidente arrayref (20/08/2026): atacante com credencial/autor comprometido publica versão maliciosa no crates.io; o build script baixa payload (infostealer) durante o cargo build, na máquina dev/CI com privilégio; resposta do Rust Security Response Team retira os
Segurança
01 / 03

Plano de Endurecimento de Cadeia de Suprimentos com ADR e Runbook — Pacote Multi-Arquivo para Defesa em Profundidade de Dependências (âncora: incidente arrayref do Rust, 20/08/2026)

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 59,90
Diagrama do ataque: backdoor time-release em modelo open-source. O harness injeta a data no system prompt a cada turno; nos dias normais o modelo responde normalmente, mas no dia-gatilho um comando malicioso substitui a resposta e é executado pelo shell do agente sem confirmação.
Segurança
01 / 02

Revisão de Segurança e ADR de Adoção de Modelo de IA de Código (contra weight poisoning e backdoor time-release)

por João Gabriel

gpt-4ClaudeGemini+1
(0)
0 vendas
R$ 59,90
Fluxo de redefinição de credenciais: jornada legítima x jornada do atacante explorando o bypass (CVE-2026-18963, CVSS 9.1).
Segurança
01 / 02

ADR de Mitigação de Vulnerabilidade no Fluxo de Redefinição de Credenciais (CVE-2026-18963) — Pacote 5 Arquivos

por João Gabriel

gpt-4GPT-4oClaude+3
(0)
0 vendas
R$ 59,90
Arquitetura de isolamento KVM antes do patch — o caminho do escape guest→host via Januscape (CVE-2026-53359)
ADR
01 / 03

Mitigação de Escape KVM Guest-to-Host — CVE-2026-53359 (Januscape)

por João Gabriel

gpt-4GPT-4oclaude-3-opus+3
(0)
0 vendas
R$ 23,94
Arquitetura de sandbox para agentes de IA: agente não-confiável → orquestrador de política → sandbox descartável com controles de rede/credenciais e auditoria.
Segurança
01 / 02

ADR de adoção de sandbox seguro para agentes de IA (pacote multi-arquivo: prompt + guardrails + exemplos + harness de verificação)

por João Gabriel

gpt-4gpt-4-turboGPT-4o+3
(0)
0 vendas
R$ 49,90
Cadeia de ataque: entrada não confiável → Marshal.load → gadget chain universal → RCE, com o caminho de mitigação por ADR.
Segurança
01 / 03

ADR de Mitigação de RCE por Deserialização no Ruby 4.x — pacote multi-arquivo (prompt principal + regras + exemplos few-shot + harness de verificação + variações de stack)

por João Gabriel

gpt-4GPT-4oclaude-3-5-sonnet+3
(0)
0 vendas
R$ 59,90
Cadeia de ataque do incidente Snowflake×Wiz: do PR gerado por IA ao roubo do token Jira via injeção em GitHub Actions.
Segurança
01 / 02

Harness de Revisão de Segurança para Patches Gerados por IA (Injeção em CI/CD) — 5 arquivos

por João Gabriel

gpt-4ClaudeGemini
(0)
0 vendas
R$ 49,90
Fluxo de adoção: desenvolvedor → agente → guardrails → aprovação humana → deploy
Agentes
01 / 02

Adoção de Agentes de Código: Pacote Completo para Decisão Arquitetural com Guardrails

por João Gabriel

gpt-4GPT-4oclaude-3-opus+3
(0)
0 vendas
R$ 29,94
Árvore de Decisão ADR — Três opções de mitigação (A: aceitar risco, B: mitigação em camadas, C: rewrite do subsistema) com consequências e critérios de aceite.
Segurança
01 / 02

Mitigação de GhostLock (Stack Use-After-Free) em Infraestrutura Linux

por João Gabriel

gpt-4gpt-5claude-4+3
(0)
0 vendas
R$ 29,94
Antes: reservas em Redis + ledger em MySQL sem atomicidade entre o claim (UPDATE + DEL) - origem do oversell/undersell.
ADR
01 / 03

ADR de Simplificacao de Stack: Consolidar Reservas de Inventario no Banco Relacional (ACID) - Pacote Multi-Arquivo com Few-shot e Harness

por João Gabriel

GPT-4oclaude-3-5-sonnetgemini-1.5-pro
(0)
0 vendas
R$ 49,90