RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年6月解除 ×プロジェクト: Keycloak解除 ×
Keycloak26.6.3Security2026年6月4日

認証、認可、アカウントおよび管理 API、フェデレーション、依存ライブラリに関するセキュリティ修正を含みます。起動時の動作や SPI の設定、その他の正確性に関する修正も追加されています。

要対応 (2)

  • securityhighlodash のコードインジェクション脆弱性を修正

    CVE-2026-4800 に関連する、lodash のコードインジェクション脆弱性を修正しました。

  • securitymediumNetty の HTTP/1.0 リクエストスマグリング対策の修正

    CVE-2026-42581 に関連する、Netty の HTTP/1.0 における TE と CL の併用がリクエストスマグリング対策を回避する問題を修正しました。

影響確認 (15)

  • securitymediumKeycloak Server のアクセス制御を修正

    account/api を利用している場合に該当します。

    CVE-2026-7500 に関連する、Keycloak Server の不適切なアクセス制御を修正しました。

  • securitymediumOIDC トークンイントロスペクションの notBefore 処理を修正

    oidc を利用している場合に該当します。

    CVE-2026-8922 に関連する、OIDC トークンイントロスペクションがレルムレベルの notBefore を無視する問題を修正しました。

  • securitymediumサーバー側 WebAuthn 検証の不足を修正

    authentication/webauthn を利用している場合に該当します。

    CVE-2026-8830 に関連する、サーバー側の WebAuthn 検証が不足している問題を修正しました。

  • リリースページにあと 12 件
原文
月別に見る