RATATOSKRATATOSK
ログイン

Keycloak

26.7.2Security
2026年8月19日

ACTION 1CHECK 6OTHER 15

セキュリティ修正では、依存関係の更新に加え、認可、情報開示、アカウント乗っ取り、認証情報の平文開示に関する問題が修正されています。Quarkusの更新や多数の不具合修正も含まれますが、削除、非推奨化、デフォルト値の変更、新たに強制される運用要件は示されていません。

要対応 (1)

  • securitymediumjackson-databind2.21.5 に更新

    CVE-2026-59888 および CVE-2026-59889 への対応として、jackson-databind2.21.5 に更新しました。

影響確認 (6)

  • securitycriticalreset-credentials flow の回避による乗っ取りを修正

    reset-credentials flow を使用している場合に該当します。

    CVE-2026-18963 に関して、reset-credentials flow の回避によって認証なしでアカウントを乗っ取れる問題を修正しました。

  • securityhighアカウントリンク用ハッシュによる乗っ取りを修正

    oidc client を使用している場合に該当します。

    CVE-2026-15571 に関して、予測可能なアカウントリンク用ハッシュを悪用し、悪意のある oidc client からアカウントを乗っ取れる問題を修正しました。

  • securitymediumadmin/fine-grained-permissions の権限回避を修正

    admin/fine-grained-permissions を使用している場合に該当します。

    CVE-2026-14613 に関して、Role Groups Endpoint 経由で Fine-Grained Admin Permissions を回避できる問題を修正しました。

  • securitymediumFGAP v2 の非表示親グループ開示を修正

    admin/fine-grained-permissions を使用している場合に該当します。

    CVE-2026-15945 に関して、FGAP v2 のグループ階層検索で非表示の親グループが開示される問題を修正しました。

  • securitymediumローテーション済みクライアントシークレットの漏えいを修正

    Keycloak Admin REST API を使用している場合に該当します。

    CVE-2026-17048 に関して、Keycloak Admin REST API がVaultで解決したローテーション済みクライアントシークレットを漏えいする問題を修正しました。

  • securityshow-config の平文パスワード表示を修正

    show-config を実行している場合に該当します。

    show-config の出力にVaultキーストアのパスワードが平文で表示される問題を修正しました。

その他の記録済み変更 15 件すべてsecurity fixes 1 · fixes 13 · value changes 1

security fixes (1)

  • CVE-2026-45292 OpenTelemetry Java SDK has Unbounded Memory Allocation in W3C Baggage Propagation

fixes (13)

  • Password denylist: false fpp warning on startup with large pre-computed .bloom file
  • Correct SCIM name.formated
  • Rotated client secret remains valid when the feature is disabled
  • Invalid redirect URI on logout from pages with sub-tab hash fragments
  • Parameterized UserPropertyMapper exposes target user attributes without permission check
  • Passkey icons use wrong color variant when realm disables dark mode
  • Verify email not working in incognito browser tab after Keycloak restart
  • Warning "Proactive closing of the session was missed - refinements are needed to TransactionSessionHandler related logic" appears
  • Upgrade to 26.7.0 fails with preview features as the stateless cluster provider captures a null NodeInfo before postInit
  • Large HTTP/2 request headers are rejected with a bare 500 and no log; same request works over HTTP/1.1
  • Custom realm-level role named admin cannot be updated in non-master realms after Keycloak 26.7.0
  • Adding org member fails with 500 with stateless:v1 feature enabled
  • Incorrect query parameter name for "max"

value changes (1)

  • Upgrade to Quarkus 3.33.3.1
Keycloakをスタックに追加

対応が必要なリリースが出たときに、週次メールでお知らせします。 今回のセキュリティパッチも、その一例です。

スタックに追加