RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年3月解除 ×プロジェクト: Keycloak解除 ×
Keycloak26.5.6Security2026年3月19日

セキュリティ上の問題を修正しているため、利用環境ではアップグレードが必要です。その他の不具合修正については、アップグレード以外の運用者対応は必要ありません。

影響確認 (8)

  • securitymediumOIDC Dynamic Client Registration の SSRF 修正

    OIDC Dynamic Client Registration を利用している場合に適用されます。

    OIDC Dynamic Client Registrationjwks_uri を介したブラインド Server-Side Request Forgery(SSRF)を修正しました。該当する脆弱性は CVE-2026-1180 です。

  • securitymediumrealm のクライアント操作における IDOR の修正

    適用対象はリリースノートに明記されていません。

    realm のクライアント作成および削除における Keycloak の IDOR を修正しました。該当する脆弱性は CVE-2025-14777 です。

  • securitymediummanage-clients permission による権限昇格の修正

    manage-clients permission を設定している場合に適用されます。

    manage-clients permission による権限昇格を修正しました。該当する脆弱性は CVE-2026-3121 です。

  • リリースページにあと 5 件
原文
Keycloak26.5.5Security2026年3月5日

SAMLとアイデンティティブローカーに関する公開済みのセキュリティ脆弱性4件を修正しています。運用環境ではアップグレードが必要です。

影響確認 (4)

  • securityhighCVE-2026-3047SAML broker 認証バイパスを修正

    SAML brokerを使用し、disabled SAML clientを設定している場合に該当します。

    disabled SAML clientIdP-initiated login を完了できてしまうことで発生する認証バイパスを修正しています。

  • securityhighCVE-2026-3009 の無効なIdentity Providerの扱いを修正

    Disabled Identity Providerを設定している場合に該当します。

    Disabled Identity Provider の無効化状態が IdentityBrokerService で適切に適用されない問題を修正しています。

  • securityhighCVE-2026-2603 の無効なSAML IdPによるログインを修正

    Disabled SAML IdPを設定している場合に該当します。

    Disabled SAML IdPIdP-initiated broker login を許可してしまう問題を修正しています。

  • リリースページにあと 1 件
原文
月別に見る