Keycloak
26.7.4Securityセキュリティ修正を中心としたメンテナンスリリースです。認証、認可、リクエスト処理、データベース利用に関わる脆弱性が修正されています。
要対応 (4)
securityhigh無制限のロケールキャッシュによるサービス拒否の修正
認証なしで無制限にロケールがキャッシュされ、サービス拒否につながる問題を修正しました。CVE-2026-79651に対応しています。
securityhigh
PathMatcherのマトリックスパラメーター除去回避の修正パーセントエンコードされたセミコロンによって、
PathMatcherのマトリックスパラメーター除去を回避できる問題を修正しました。CVE-2026-74909に対応しています。securityhigh
impersonationロールによるレルム管理者のなりすまし防止impersonationロールでレルム管理者になりすませる権限昇格の問題を修正しました。CVE-2026-17526に対応しています。securitymediumユーザー名の乗っ取りによるアカウントロックアウトの修正
ユーザー名の乗っ取りによってアカウントがロックアウトされる問題を修正しました。CVE-2026-19607に対応しています。
影響確認 (2)
securityhigh
SAML Redirectのzlib状態漏えいの修正SAML Redirectを使用している場合に該当します。SAML RedirectのDEFLATEヘルパーがネイティブのzlib状態を漏えいする問題を修正しました。CVE-2026-18212に対応しています。security再利用アーティファクトを受け入れるリプレイ防止ゲートの修正
MySQL/MariaDBを使用している場合に該当します。MySQL/MariaDBのデフォルトの行数により、ステートレスなリプレイ防止ゲートが再利用されたアーティファクトを受け入れる問題を修正しました。CVE-2026-90997に対応しています。
その他の記録済み変更 6 件すべてfixes 5 · value changes 1
fixes (5)
- <li><a href="https://github.com/keycloak/keycloak/issues/49635">#49635</a> Performance issue with 26.6.2 <code>dist/quarkus</code></li>
- <li><a href="https://github.com/keycloak/keycloak/issues/52172">#52172</a> Cached
RealmAdapter.returnsisUserManagedAccessAllowed() isEnabled()<code>infinispan</code></li> - <li><a href="https://github.com/keycloak/keycloak/issues/52173">#52173</a>
realm_clientis computed into a client's attributes and then persisted on save <code>admin/api</code></li> - <li><a href="https://github.com/keycloak/keycloak/issues/52233">#52233</a> Oracle 19 full client OCI driver crashes on startup since 26.6.0 — SQLFeatureNotSupportedException on setNetworkTimeout <code>dist/quarkus</code></li>
- <li><a href="https://github.com/keycloak/keycloak/issues/52241">#52241</a> Clicking on a sub group in the admin console throws an exception <code>admin/ui</code></li>
value changes (1)
- <li><a href="https://github.com/keycloak/keycloak/issues/52354">#52354</a> Upgrade to Quarkus 3.33.3.2 <code>dist/quarkus</code></li>
対応が必要なリリースが出たときに、週次メールでお知らせします。 今回のセキュリティパッチも、その一例です。