CVE-2026-18963 с оценкой 9.1 позволяет без авторизации сбросить пароль в Keycloak и захватить аккаунт, включая административный.