Keycloak
26.5.3Security2026年2月10日
Keycloak 26.5.3は、認証・認可の処理に関わる修正を含むリリースです。JWTやUMAの機能を利用している環境では、該当する修正内容を確認する必要があります。
影響確認 (4)
securityhighCVE-2026-1609 による無効化ユーザーのトークン取得
無効化されたユーザーに JWT Authorization Grant を使用する場合に該当します。
CVE-2026-1609 に対応し、無効化されたユーザーが JWT Authorization Grant でトークンを取得できる問題を修正しました。
securityhighCVE-2026-1529 による招待 JWT の偽造
組織間の自己登録に招待 JWT を使用する場合に該当します。
CVE-2026-1529 に対応し、偽造された招待 JWT によって組織をまたいだ自己登録が可能になる問題を修正しました。
securityhighCVE-2026-1486 による無効化アイデンティティプロバイダー経由の認証
無効化機能を持つアイデンティティプロバイダーに JWT Authorization Grant を使用する場合に該当します。
CVE-2026-1486 に対応し、無効化できるアイデンティティプロバイダーを JWT Authorization Grant で認証に利用できる問題を修正しました。
securitymediumCVE-2025-14778 による
/uma-policy/の所有権チェック不備/uma-policy/エンドポイントを使用する場合に該当します。CVE-2025-14778 に対応し、
/uma-policy/における所有権チェックが正しく行われない問題を修正しました。
その他の記録済み変更 3 件すべてfixes 2 · removals 1
fixes (2)
- <li><a href="https://github.com/keycloak/keycloak/issues/45459">#45459</a> k8s multiple restart (oomkilled) in v26.5.0-0 during startup because of RAM <code>dist/quarkus</code></li>
- <li><a href="https://github.com/keycloak/keycloak/issues/45677">#45677</a> Hibernate Validator is enabled by default when not used <code>dist/quarkus</code></li>
removals (1)
- <li><a href="https://github.com/keycloak/keycloak/issues/45780">#45780</a> Remove fatal log messages from
ConsistentHash</li>
Keycloakをスタックに追加
対応が必要なリリースが出たときに、週次メールでお知らせします。 今回のセキュリティパッチも、その一例です。