Keycloak
26.7.2Securityセキュリティ修正では、依存関係の更新に加え、認可、情報開示、アカウント乗っ取り、認証情報の平文開示に関する問題が修正されています。Quarkusの更新や多数の不具合修正も含まれますが、削除、非推奨化、デフォルト値の変更、新たに強制される運用要件は示されていません。
要対応 (1)
securitymedium
jackson-databindを2.に更新21. 5 CVE-2026-59888 および CVE-2026-59889 への対応として、
jackson-databindを2.に更新しました。21. 5
影響確認 (6)
securitycritical
reset-credentials flowの回避による乗っ取りを修正reset-credentials flowを使用している場合に該当します。CVE-2026-18963 に関して、
reset-credentials flowの回避によって認証なしでアカウントを乗っ取れる問題を修正しました。securityhighアカウントリンク用ハッシュによる乗っ取りを修正
oidc clientを使用している場合に該当します。CVE-2026-15571 に関して、予測可能なアカウントリンク用ハッシュを悪用し、悪意のある
oidc clientからアカウントを乗っ取れる問題を修正しました。securitymedium
admin/fine-grained-permissionsの権限回避を修正admin/fine-grained-permissionsを使用している場合に該当します。CVE-2026-14613 に関して、
Role Groups Endpoint経由でFine-Grained Admin Permissionsを回避できる問題を修正しました。securitymedium
FGAP v2の非表示親グループ開示を修正admin/fine-grained-permissionsを使用している場合に該当します。CVE-2026-15945 に関して、
FGAP v2のグループ階層検索で非表示の親グループが開示される問題を修正しました。securitymediumローテーション済みクライアントシークレットの漏えいを修正
Keycloak Admin REST APIを使用している場合に該当します。CVE-2026-17048 に関して、
Keycloak Admin REST APIがVaultで解決したローテーション済みクライアントシークレットを漏えいする問題を修正しました。security
show-configの平文パスワード表示を修正show-configを実行している場合に該当します。show-configの出力にVaultキーストアのパスワードが平文で表示される問題を修正しました。
その他の記録済み変更 15 件すべてsecurity fixes 1 · fixes 13 · value changes 1
security fixes (1)
- CVE-2026-45292 OpenTelemetry Java SDK has Unbounded Memory Allocation in W3C Baggage Propagation
fixes (13)
- Password denylist: false fpp warning on startup with large pre-computed .bloom file
- Correct SCIM name.formated
- Rotated client secret remains valid when the feature is disabled
- Invalid redirect URI on logout from pages with sub-tab hash fragments
- Parameterized UserPropertyMapper exposes target user attributes without permission check
- Passkey icons use wrong color variant when realm disables dark mode
- Verify email not working in incognito browser tab after Keycloak restart
- Warning "Proactive closing of the session was missed - refinements are needed to TransactionSessionHandler related logic" appears
- Upgrade to 26.7.0 fails with preview features as the stateless cluster provider captures a null NodeInfo before postInit
- Large HTTP/2 request headers are rejected with a bare 500 and no log; same request works over HTTP/1.1
- Custom realm-level role named admin cannot be updated in non-master realms after Keycloak 26.7.0
- Adding org member fails with 500 with stateless:v1 feature enabled
- Incorrect query parameter name for "max"
value changes (1)
- Upgrade to Quarkus 3.33.3.1
対応が必要なリリースが出たときに、週次メールでお知らせします。 今回のセキュリティパッチも、その一例です。