A security and maintenance release that fixes disclosed vulnerabilities alongside ordinary bugs. The security fixes require upgrading, while the other fixes require no operator action beyond upgrading.
Check if affected (8)
securitymediumCVE-2026-1180, blind SSRF in OIDC Dynamic Client Registration
Applies if you use
OIDC Dynamic Client Registration.Keycloak 26.5.6 fixes the blind server-side request forgery vulnerability in OIDC Dynamic Client Registration via
jwks_uri.securitymediumCVE-2025-14777, Keycloak IDOR in realm client creation and deletion
Applicability is not stated in the release notes.
Keycloak 26.5.6 fixes the IDOR vulnerability in realm client creation and deletion.
securitymediumCVE-2026-3121, privilege escalation via
manage-clients permissionApplies if you configure
manage-clients permission.Keycloak 26.5.6 fixes privilege escalation through the
manage-clients permission.- + 5 more on the release page