RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年5月解除 ×プロジェクト: Keycloak解除 ×
Keycloak26.6.2Security2026年5月19日

公開された複数の CVE を含むセキュリティ修正に加え、依存関係の更新、機能改善、バグ修正が含まれています。セキュリティ修正と、operator の更新時にオブジェクトの削除が必要になる問題の修正が、更新に関係する主な内容です。

要対応 (6)

  • securityhighHTTP/2 CONTINUATION フレーム大量送信によるサービス拒否の修正

    CVE-2026-33871 に関する、HTTP/2 CONTINUATION フレームの大量送信によるサービス拒否の問題を修正しました。

  • securityhighChunked Extension 解析を悪用した HTTP リクエストスマグリングの修正

    CVE-2026-33870 に関する、Chunked Extension の Quoted-String 解析を悪用した HTTP リクエストスマグリングの問題を修正しました。

  • securityhighbouncycastle に関する複数の問題の修正

    CVE-2026-0636CVE-2026-3505CVE-2026-5598 に関する bouncycastle の問題を修正しました。

  • securityhighリダイレクト URI 検証回避の修正

    CVE-2026-7504 に関する、Keycloak のリダイレクト URI 検証を回避できる問題を修正しました。

  • securitymediumbcpkix モジュールの暗号アルゴリズム問題の修正

    CVE-2026-5588 に関する、Bouncy Castle Crypto Package For Java の bcpkix モジュールで、危険または破損した暗号アルゴリズムが使用される問題を修正しました。

  • security権限およびポリシー呼び出し順序による client ID 露出の修正

    権限とポリシーの呼び出し順序によって client ID が露出する問題を修正しました。

影響確認 (12)

  • securityhigh/saml エンドポイントへの細工したリクエストによるサービス拒否の修正

    /saml を使用している場合に適用されます。

    CVE-2026-7307 に関する、細工したリクエストを /saml エンドポイントへ送信した際に発生するサービス拒否の問題を修正しました。

  • securityhighimplicit flow の回避とアクセストークン開示の修正

    implicit flow を使用している場合に適用されます。

    CVE-2026-7571 に関する、偽造したクライアントデータによるアクセストークンの開示と implicit flow の回避を修正しました。

  • securityhighOIDC ログインフローのセッション固定の修正

    OIDC login flow を使用している場合に適用されます。

    CVE-2026-7507 に関する、アカウント乗っ取りにつながる OIDC ログインフローのセッション固定を修正しました。

  • リリースページにあと 9 件
原文
月別に見る