26.6.4では、Keycloakの認証や認可、クライアント管理に関わるセキュリティ修正が含まれています。該当する環境では、これらの修正を反映するための更新が必要です。
要対応 (8)
securityhighgroup-adminからrealm-adminへの権限昇格
CVE-2026-9099により、group-adminからrealm-adminへ権限を昇格できる問題が修正されました。
securityhighURI検証の回避によるクロスサイトスクリプティング
CVE-2026-9086に該当する、URI検証の大文字小文字を区別しない判定を回避したクロスサイトスクリプティング(XSS)の問題が修正されました。
securityhigh不適切なスコープマッピング適用による権限昇格
CVE-2026-9795に該当する、不適切なスコープマッピングの適用による権限昇格の問題が修正されました。
securityhighURI比較の誤りによる認可回避
CVE-2026-9800に該当する、URI比較の誤りによるKeycloak policy enforcerの認可回避の問題が修正されました。
securityhighJWTアルゴリズムの混同による認証回避
CVE-2026-11800に該当する、JWTアルゴリズムの混同を利用した認証回避の問題が修正されました。
securitymedium任意のファイルシステムパス探索による情報漏えい
CVE-2026-9083に該当する、任意のファイルシステムパスの探索による情報漏えいの問題が修正されました。
securitymedium無効化されたクライアントの再有効化と乗っ取り
CVE-2026-9705に該当する、registration access tokenを使って無効化されたクライアントを再有効化し、乗っ取れる問題が修正されました。
securitymediumUMA permission ticket回避によるリソースへの不正アクセス
CVE-2026-9799に該当する、UMA permission ticketの回避によるリソースへの不正アクセスの問題が修正されました。