Ich habe gestern Keycloak auf die aktuellste Version 26.7.2 upgedatet, weil ein ziemlich böses Sicherheitsloch gefunden wurde. Ein Angreifer konnte Kennwörter rücksetzen, ohne dass er die entsprechenden Links im Bestätigungsmail clicken musste.
Entdeckt wurde die Lücke im Redhat Keycloak - der mittlerweile das frühere Red Hat Single Sign-On als Standard SSO Lösung abgelöst hat.