RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

プロジェクト: Keycloak解除 ×
Keycloak26.7.2Security2026年8月19日

セキュリティ修正と、シークレットが平文で公開される問題への修正が含まれます。Quarkus 依存関係の更新や複数のバグ修正も行われており、セキュリティ修正と平文パスワードの修正はアップグレードが必要です。

要対応 (2)

  • securitymediumjackson-databind を 2.21.5 に更新

    CVE-2026-59888 および CVE-2026-59889 への対応として、jackson-databind が 2.21.5 に更新されました。

  • securitymediumOpenTelemetry Java SDK の無制限メモリ割り当てを修正

    OpenTelemetry Java SDK の W3C Baggage Propagation におけるメモリの無制限割り当てを修正しました。対象は CVE-2026-45292 です。

影響確認 (6)

  • securitycriticalreset-credentials flow のバイパスを修正

    reset-credentials flow を使用している場合に適用されます。

    reset-credentials flow のバイパスによる未認証のアカウント乗っ取りを修正しました。対象は CVE-2026-18963 です。

  • securityhighoidc の予測可能なアカウント連携ハッシュを修正

    oidc を使用している場合に適用されます。

    悪意のある oidc クライアントによるアカウント乗っ取りにつながる、予測可能なアカウント連携ハッシュを修正しました。対象は CVE-2026-15571 です。

  • securitymediumadmin/fine-grained-permissions の権限バイパスを修正

    admin/fine-grained-permissions API を使用している場合に適用されます。

    Role Groups エンドポイントを介した Fine-Grained Admin Permissions のバイパスを修正しました。対象は CVE-2026-14613 です。

  • リリースページにあと 3 件
原文
Keycloak26.7.1Security2026年8月5日

セキュリティ修正と通常の不具合修正を含むリリースです。セキュリティ修正の適用にはアップグレードが必要で、通常の不具合修正についても、アップグレード以外の運用作業は必要ありません。

影響確認 (12)

  • securityhighpathmatcher におけるURI照合による認可回避の修正

    pathmatcher を使用している場合に適用されます。

    CVE-2026-15573 に対応し、pathmatcher で正規化されていないURIを照合した際に認可を回避できる問題を修正しました。

  • securityhighDCRのプロトコルマッパー型置換によるポリシー回避の修正

    DCRを使用している場合に適用されます。

    CVE-2026-15572 に対応し、DCRのプロトコルマッパーの型を入れ替えることでポリシーを回避し、権限を昇格できる問題を修正しました。

  • securityhighSAMLブローカーのリンク限定ログイン回避の修正

    SAMLブローカーを使用している場合に適用されます。

    CVE-2026-16442 に対応し、SAMLブローカーのIdP起点ログインがリンクのみの制限を回避できる問題を修正しました。

  • リリースページにあと 9 件
原文
Keycloak26.7.0Security2026年7月9日

Operatorを中心に、API、機能フラグ、管理機能、デプロイ方法が拡張されました。一方で、既存のオプションや実装の非推奨化と削除が進み、アカウント乗っ取り、ログや監査記録の偽造、認証検証の回避、DoSなどに関するセキュリティ問題と複数の不具合も修正されています。

要対応 (1)

  • securityアカウント乗っ取り前の攻撃につながる問題を修正

    アカウント乗っ取り前の攻撃につながる余地が残る問題を修正しました。

影響確認 (19)

  • securitymediumCVE-2026-9796の権限確認回避を修正

    manage-clientsを使用している場合に該当します。

    manage-clientsから管理者ロール名を変更した際にcheckAdminRolesの確認を回避でき、レルム全体の権限昇格につながる問題を修正しました。

  • securitymediumCVE-2026-9689のレスポンスパラメータ重複を修正

    OIDCを使用している場合に該当します。

    OIDCのリダイレクトURIでHTTPパラメータ汚染が発生し、レスポンスパラメータを重複させられる問題を修正しました。

  • securitymediumCVE-2026-9798のアカウントロック回避を修正

    CIBA認証フローを実行している場合に該当します。

    CIBA認証フローでブルートフォース攻撃によるアカウントロックを回避できる問題を修正しました。

  • リリースページにあと 16 件

事前準備 (4)

  • deprecatedV1の非推奨化

    V1を使用している場合に該当します。

    V1は非推奨になりましたが、後方互換性のためデフォルトでは引き続き有効です。

  • deprecatedRequire Discoverable Credentialの非推奨化

    Require Discoverable Credentialオプションを設定している場合に該当します。

    従来のRequire Discoverable Credentialオプションは非推奨になりました。

  • deprecatedTwitter IDP実装の非推奨化

    Twitter IDP実装を使用している場合に該当します。

    古いtwitter4jライブラリを使用しているため、Twitter IDP実装が非推奨になりました。

  • リリースページにあと 1 件
原文
Keycloak26.6.3Security2026年6月4日

認証、認可、アカウントおよび管理 API、フェデレーション、依存ライブラリに関するセキュリティ修正を含みます。起動時の動作や SPI の設定、その他の正確性に関する修正も追加されています。

要対応 (2)

  • securityhighlodash のコードインジェクション脆弱性を修正

    CVE-2026-4800 に関連する、lodash のコードインジェクション脆弱性を修正しました。

  • securitymediumNetty の HTTP/1.0 リクエストスマグリング対策の修正

    CVE-2026-42581 に関連する、Netty の HTTP/1.0 における TE と CL の併用がリクエストスマグリング対策を回避する問題を修正しました。

影響確認 (15)

  • securitymediumKeycloak Server のアクセス制御を修正

    account/api を利用している場合に該当します。

    CVE-2026-7500 に関連する、Keycloak Server の不適切なアクセス制御を修正しました。

  • securitymediumOIDC トークンイントロスペクションの notBefore 処理を修正

    oidc を利用している場合に該当します。

    CVE-2026-8922 に関連する、OIDC トークンイントロスペクションがレルムレベルの notBefore を無視する問題を修正しました。

  • securitymediumサーバー側 WebAuthn 検証の不足を修正

    authentication/webauthn を利用している場合に該当します。

    CVE-2026-8830 に関連する、サーバー側の WebAuthn 検証が不足している問題を修正しました。

  • リリースページにあと 12 件
原文
Keycloak26.6.2Security2026年5月19日

公開された複数の CVE を含むセキュリティ修正に加え、依存関係の更新、機能改善、バグ修正が含まれています。セキュリティ修正と、operator の更新時にオブジェクトの削除が必要になる問題の修正が、更新に関係する主な内容です。

要対応 (6)

  • securityhighHTTP/2 CONTINUATION フレーム大量送信によるサービス拒否の修正

    CVE-2026-33871 に関する、HTTP/2 CONTINUATION フレームの大量送信によるサービス拒否の問題を修正しました。

  • securityhighChunked Extension 解析を悪用した HTTP リクエストスマグリングの修正

    CVE-2026-33870 に関する、Chunked Extension の Quoted-String 解析を悪用した HTTP リクエストスマグリングの問題を修正しました。

  • securityhighbouncycastle に関する複数の問題の修正

    CVE-2026-0636CVE-2026-3505CVE-2026-5598 に関する bouncycastle の問題を修正しました。

  • securityhighリダイレクト URI 検証回避の修正

    CVE-2026-7504 に関する、Keycloak のリダイレクト URI 検証を回避できる問題を修正しました。

  • securitymediumbcpkix モジュールの暗号アルゴリズム問題の修正

    CVE-2026-5588 に関する、Bouncy Castle Crypto Package For Java の bcpkix モジュールで、危険または破損した暗号アルゴリズムが使用される問題を修正しました。

  • security権限およびポリシー呼び出し順序による client ID 露出の修正

    権限とポリシーの呼び出し順序によって client ID が露出する問題を修正しました。

影響確認 (12)

  • securityhigh/saml エンドポイントへの細工したリクエストによるサービス拒否の修正

    /saml を使用している場合に適用されます。

    CVE-2026-7307 に関する、細工したリクエストを /saml エンドポイントへ送信した際に発生するサービス拒否の問題を修正しました。

  • securityhighimplicit flow の回避とアクセストークン開示の修正

    implicit flow を使用している場合に適用されます。

    CVE-2026-7571 に関する、偽造したクライアントデータによるアクセストークンの開示と implicit flow の回避を修正しました。

  • securityhighOIDC ログインフローのセッション固定の修正

    OIDC login flow を使用している場合に適用されます。

    CVE-2026-7507 に関する、アカウント乗っ取りにつながる OIDC ログインフローのセッション固定を修正しました。

  • リリースページにあと 9 件
原文
Keycloak26.6.0Security2026年4月8日

運用者向けの機能追加と保守改善に加え、設定やデプロイ方法、性能、既定値に関する変更を含むリリースです。Token Exchange v1 の非推奨化に加え、認可回避、IDやURLの扱い、SCIMのアクセス制御、フィッシング対策、UMAトークン検証に関する修正も含まれます。

要対応 (6)

  • securityパスワードとOTPのブルートフォース保護の分離

    パスワードと OTP のブルートフォース保護が分離され、OTP バイパス攻撃を防ぐ設定がデフォルトになりました。

  • securityResourceAdminManagerのURL構築検証の修正

    ResourceAdminManager で、Matrix Parameter InjectionによるURLが検証されないまま構築される問題が修正されました。

  • securityクライアント取得時のフィッシング対策チェックの修正

    クライアント取得時にanti-ID phishingチェックが欠落していた問題が修正されました。

  • breakingゼロダウンタイムパッチリリースの既定有効化

    zero-downtime patch releases がサポート対象となり、デフォルトで有効になります。

  • breakingKubernetes向けトラストストア設定の既定有効化

    --truststore-kubernetes-enabled の動作がデフォルトで有効になりました。

  • breakingnot-before検証の既定値変更

    not-before検証のデフォルト値が0秒から10秒に変更されました。

影響確認 (7)

  • securityWorkflows 実行時の管理権限境界回避の修正

    Workflows を使用している場合に該当します。

    Workflows の実行で、manage-realm から realm-admin への管理者権限境界を回避できる問題が修正されました。

  • securityOrganizationsログイン時のIdPエイリアス漏えいの修正

    Organizations を使用している場合に該当します。

    組織が解決されない場合に、Organizationsのログイン処理からIdPエイリアスが漏れる問題が修正されました。

  • securitySCIM PUTエンドポイントのID上書きによるリソース変更の修正

    SCIM を使用している場合に該当します。

    SCIM PUTエンドポイントで、リクエストボディのIDによる上書きによってリソースを変更できる問題(IDOR)が修正されました。

  • リリースページにあと 4 件

事前準備 (1)

  • deprecatedToken Exchange v1 の非推奨化

    Token Exchange v1 を使用している場合に該当します。

    Token Exchange v1 が非推奨になりました。

原文
Keycloak26.5.7Security2026年4月2日

公開された7件のセキュリティ脆弱性を修正し、Quarkusの依存関係を更新しています。Hostヘッダーのないリクエストで未捕捉エラーが発生する不具合も修正しました。

要対応 (1)

  • securitymediumCVE-2026-1002の静的ファイルアクセス拒否を修正

    静的ファイルへのアクセスを拒否できる、io.vertx/vertx-coreの静的ハンドラーコンポーネントキャッシュの操作を修正しました。

影響確認 (6)

  • securityhighCVE-2026-4634のScope ProcessingによるDoSを修正

    Scope Processingを利用している場合に該当します。

    Scope Processingを介したアプリケーションレベルのDoSにつながる問題を修正しました。

  • securityhighCVE-2026-4636のUMAポリシーリソース注入を修正

    UMAを利用している場合に該当します。

    UMAポリシーのリソース注入によって、別ユーザーへの権限付与が不正に行われる問題を修正しました。

  • securityhighCVE-2026-3872のリダイレクトURI検証回避を修正

    OIDCを利用している場合に該当します。

    OIDC認証エンドポイントで..;/のパストラバーサルを使ってリダイレクトURIの検証を回避できる問題を修正しました。

  • リリースページにあと 3 件
原文
Keycloak26.5.6Security2026年3月19日

セキュリティ上の問題を修正しているため、利用環境ではアップグレードが必要です。その他の不具合修正については、アップグレード以外の運用者対応は必要ありません。

影響確認 (8)

  • securitymediumOIDC Dynamic Client Registration の SSRF 修正

    OIDC Dynamic Client Registration を利用している場合に適用されます。

    OIDC Dynamic Client Registrationjwks_uri を介したブラインド Server-Side Request Forgery(SSRF)を修正しました。該当する脆弱性は CVE-2026-1180 です。

  • securitymediumrealm のクライアント操作における IDOR の修正

    適用対象はリリースノートに明記されていません。

    realm のクライアント作成および削除における Keycloak の IDOR を修正しました。該当する脆弱性は CVE-2025-14777 です。

  • securitymediummanage-clients permission による権限昇格の修正

    manage-clients permission を設定している場合に適用されます。

    manage-clients permission による権限昇格を修正しました。該当する脆弱性は CVE-2026-3121 です。

  • リリースページにあと 5 件
原文
Keycloak26.5.5Security2026年3月5日

SAMLとアイデンティティブローカーに関する公開済みのセキュリティ脆弱性4件を修正しています。運用環境ではアップグレードが必要です。

影響確認 (4)

  • securityhighCVE-2026-3047SAML broker 認証バイパスを修正

    SAML brokerを使用し、disabled SAML clientを設定している場合に該当します。

    disabled SAML clientIdP-initiated login を完了できてしまうことで発生する認証バイパスを修正しています。

  • securityhighCVE-2026-3009 の無効なIdentity Providerの扱いを修正

    Disabled Identity Providerを設定している場合に該当します。

    Disabled Identity Provider の無効化状態が IdentityBrokerService で適切に適用されない問題を修正しています。

  • securityhighCVE-2026-2603 の無効なSAML IdPによるログインを修正

    Disabled SAML IdPを設定している場合に該当します。

    Disabled SAML IdPIdP-initiated broker login を許可してしまう問題を修正しています。

  • リリースページにあと 1 件
原文
Keycloak26.5.4Security2026年2月20日

セキュリティ修正、新しい機能、既存の不具合修正を含むリリースです。運用担当者が事前に行う作業や、依存関係マニフェストへの追加はありません。

要対応 (2)

  • securitymediumCVE-2026-0707 のAuthorizationヘッダー解析問題を修正

    CVE-2026-0707 に関して、Authorizationヘッダーの解析がセキュリティ制御の回避につながる問題を修正しました。

  • securitylowCVE-2025-5416 に関する環境情報の問題を修正

    keycloak-core における環境情報に関する問題を修正しました。

影響確認 (4)

  • securitymediumCVE-2026-2575 による過剰なSAMLRequest展開の問題を修正

    SAMLを利用している場合に適用されます。

    CVE-2026-2575 では、過剰な SAMLRequest の展開によってサービス拒否が発生する問題を修正しました。

  • securitylowCVE-2026-1190 によるSAMLブローカリングの応答遅延を修正

    SAMLブローカリングを利用している場合に適用されます。

    CVE-2026-1190 では、SAMLブローカリングで SubjectConfirmationDataNotOnOrAfter を検証しないことによる応答遅延を修正しました。

  • securitylowCVE-2026-2733 の無効化クライアント確認漏れを修正

    Docker Registry Protocolを利用している場合に適用されます。

    CVE-2026-2733 に関して、Docker Registry Protocolで無効化されたクライアントの確認が行われない問題を修正しました。

  • リリースページにあと 1 件
原文
Keycloak26.5.1Security2026年1月14日

Keycloak 26.5.1には、Organization 機能に関するセキュリティ修正が含まれています。不具合修正や性能改善、HTTP応答とレルム管理に関する拡張も含まれます。

影響確認 (1)

  • securityOrganization 機能でアカウント名が自動表示・入力される問題の修正

    Organization 機能を利用している場合に該当します。

    Organization 機能で、アカウント名がユーザー名/パスワードフォームに自動表示され、入力欄にも入る問題を修正しました。

原文
Keycloak26.5.0Security2026年1月6日

機能追加と保守改善を含み、運用機能の拡充、Quarkusの更新、動作上の問題の修正が行われています。既存環境では、非推奨化やサポート対象の変更、設定に関わる脆弱性の影響を確認したうえで、早めの更新が適しています。

影響確認 (2)

  • securityブルートフォース検知設定の脆弱性修正

    ブルートフォース検知設定を構成している場合に該当します。

    ブルートフォース検知設定の脆弱性が修正されました。

  • breakingPostgreSQL 13.x のサポート削除

    PostgreSQL 13.x に依存している場合に該当します。

    PostgreSQL 13.x のサポートが削除されました。

事前準備 (1)

  • deprecatedadmin/fine-grained-permissions の非推奨化

    admin/fine-grained-permissions を有効にしている場合に該当します。

    Fine-Grained Admin Permissions v1 が非推奨になりました。

原文
月別に見る