Ir para o conteúdo principal
ArchPrompts
Voltar ao blog
Caderno técnico / Nota de campo

Radar Tech: CVE crítico no fluxo de reset de credenciais do Keycloak liga o alerta para fluxos de identidade

Um CVE crítico (CVSS 9.1) no fluxo reset-credentials do Keycloak permite takeover de contas sem autenticação. Entenda o cenário, o que isso ensina sobre arquitetura de identidade e como um ADR de mitigação em camadas protege sua stack OIDC.

João Gabriel
3 min de leitura
Radar Tech: CVE crítico no fluxo de reset de credenciais do Keycloak liga o alerta para fluxos de identidade
AP / Prancha visual 01
Leitura principal

Os últimos dias deram um motivo concreto para revisitar o desenho de fluxos de autenticação: o CVE-2026-18963, divulgado no componente keycloak-services do Keycloak (Red Hat Build). A falha, avaliada como crítica com escore CVSS 9.1, permite que um atacante remoto e não autenticado force o processo de redefinição de senha de qualquer usuário — sem precisar clicar no link de verificação por e-mail. Na prática, isso é account takeover (ATO) em escala: alterar credenciais de terceiros e assumir o controle de contas.

Por que isso é um problema de arquitetura, não só de patch

É tentador tratar um CVE como tarefa de upgrade de versão. Mas o CVE-2026-18963 é instrutivo justamente porque a falha mora na lógica do fluxo: a etapa de comprovação de posse do canal (o clique no link / token de verificação) deixou de ser um pré-requisito para definir a nova senha. Isso não se resolve apenas atualizando o pacote — exige reavaliar a estrutura do fluxo de redefinição de credenciais e as decisões de arquitetura que permitiram que uma etapa crítica ficasse "pulável".

Quando um fluxo de recuperação de conta não amarra, de forma criptograficamente comprovável, o pedido de reset ao portador do canal de verificação, qualquer vazamento de configuração ou regressão abre caminho para abuso. É um clássico de defense-in-depth: nenhuma camada sozinha deveria ser o único escudo.

O que uma mitigação em camadas considera

  • Integridade do fluxo: token de uso único, de curta validade, armazenado por hash (nunca em claro) e vinculado ao pedido iniciado — a troca de senha só é aceita se esse token foi consumido.
  • Impossibilidade de bypass: endpoints de confirmação validam token + state + expiração (respondendo 400/401/409 a chamadas diretas sem token válido), com proteção anti-CSRF.
  • Detecção e limitação: rate-limit por conta, IP e identidade, bloqueio temporário após tentativas e alertas em eventos de reset (bloqueando também a enumeração de contas).
  • Recuperação e auditoria: revogação de sessões ativas e refresh tokens após o reset, exigência de MFA quando aplicável e trilha de auditoria imutável com alerta.

Para stacks OIDC, somam-se exigências como PKCE e state no navegador — efeito da mesma família de vulnerabilidades.

Por que cobrir isso com um ADR

Um registro de decisão de arquitetura (ADR) obriga o time a registrar o contexto, o problema, as alternativas com trade-offs e as consequências antes de mexer num fluxo crítico de identidade. Depois de um alerta de CVE como este, é o artefato certo para transformar urgência em decisão defensável, revisável e auditável.

Preparamos um pacote de prompts de 5 arquivos que leva um agente de IA a gerar esse ADR completo — com schema obrigatório de saída, guardrails de segurança, exemplos few-shot (incluindo o caso difícil da janela de reenvio de e-mail versus expiração do token) e um harness de verificação com critérios de aceite objetivos. Ele está disponível no marketplace na categoria Segurança, e os diagramas no material mostram o fluxo vulnerável lado a lado com a arquitetura alvo.

Resumo do dia

Se a sua stack usa Keycloak, OpenShift/Red Hat Build ou qualquer IdP com fluxo de reset de senha, o CVE-2026-18963 é um lembrete oportuno: verifique as versões afetadas, confirme que a verificação de posse é obrigatória no seu fluxo e trate a vulnerabilidade como uma decisão de arquitetura — não como um tick de upgrade. O custo de um account takeover em escala costuma ser bem maior do que o de um ADR bem escrito.

Do conceito à execução

Ferramentas práticas para levar as decisões desta nota ao seu próximo projeto.

12 / selecionados
Os dois caminhos da adoção de código gerado por IA: copy-paste cego (dívida cognitiva) versus autoria humana governada (entendimento).
ADR
01 / 03

ADR de Governança de Código Gerado por IA (sem acumular dívida cognitiva)

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 14,90
Antes: reservas em Redis + ledger em MySQL sem atomicidade entre o claim (UPDATE + DEL) - origem do oversell/undersell.
ADR
01 / 03

Escriba de ADR com evidência: simplificação de stack e transações ACID

por João Gabriel

GPT-4oclaude-3-5-sonnetgemini-1.5-pro
—(0)
0 vendas
R$ 14,90
Cadeia de ataque do incidente Snowflake×Wiz: do PR gerado por IA ao roubo do token Jira via injeção em GitHub Actions.
Segurança
01 / 02

Revisor de Segurança de Patches Gerados por IA (injeção em CI/CD)

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 19,90
Da intenção declarada à decisão registrada: o desvio entre o que o time quis e o que o código faz é o achado central.
ADR
01 / 03

Auditor de Intenção Arquitetural: laudo rastreável do código que a IA escreveu

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 19,90
Arquitetura geral: Stripe e PayPal conectados via barramento de eventos, com microsserviços downstream, Event Store (Kafka + Schema Registry) e CQRS Read Models.
Event-Driven
01 / 03

ADR de Integração de Plataformas de Pagamento: Event-Driven + Strangler Fig

por João Gabriel

gpt-4gpt-4-turboclaude-3-opus+3
—(0)
0 vendas
R$ 19,90
Cadeia do ataque: evento não confiável interpolado em run: expõe segredo interno via gate 'sempre verdadeiro'.
Segurança
01 / 02

ADR de Hardening de GitHub Actions contra injeção de script

por João Gabriel

GPT-4oclaude-3-7-sonnetgemini-2.0-flash
—(0)
0 vendas
R$ 14,90
Modelo de ameaças: as 4 superfícies de ataque em agentes de codificação com IA, inspiradas pelo Cursor 0day e Memory Heist.
ADR
01 / 02

ADR de Adoção de Agentes de Código com Guardrails de Segurança

por João Gabriel

gpt-4claude-3.5-sonnetclaude-4+2
—(0)
0 vendas
R$ 19,90
Memória por recuperação vs. cérebro documental: o mesmo objetivo — dar contexto ao agente — por dois caminhos opostos.
Agentes
01 / 03

Arquiteto de Contexto do Agente: cérebro documental auditável no lugar da memória por RAG

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 19,90
Fluxo de Decisão do ADR — 5 etapas do processo de documentação de decisão arquitetural, desde o contexto até os artefatos de saída.
ADR
01 / 03

ADR de Adoção de Framework: matriz de pesos e plano de migração

por João Gabriel

gpt-4claude-3-opusclaude-3.5-sonnet+2
—(0)
0 vendas
R$ 14,90
O antipadrão: uma chave de plataforma única no gateway multi-tenant gera blast radius global.
Segurança
01 / 03

ADR de Segredos em Multi-Tenant: elimine chaves compartilhadas e reduza o blast radius

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 29,90
Do gatilho de mercado à decisão defensável: o evento vira INPUT, e a decisão se julga pela tarefa crítica.
Agentes
01 / 03

Arquiteto de Troca de Modelo de IA: ADR, matriz de paridade e rollout por fatias de tráfego

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 29,90
Quatro superfícies de criptografia legada (TLS na borda, PKI/mTLS, assinatura de código, CMS/chaves) com o que é risco hoje e o padrão-alvo em cada uma — convergindo para um ADR consolidado e um roteiro em 3 fases (inventário, nova CA/HSM+rotação, desligar legado).
Segurança
01 / 03

Kit Crypto-Agility: ADR e roteiro para aposentar criptografia legada

por João Gabriel

gpt-4ClaudeGemini
—(0)
0 vendas
R$ 19,90