RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

プロジェクト: Keycloak解除 ×
Keycloak26.7.0Security2026年7月9日

Operatorを中心に、API、機能フラグ、管理機能、デプロイ方法が拡張されました。一方で、既存のオプションや実装の非推奨化と削除が進み、アカウント乗っ取り、ログや監査記録の偽造、認証検証の回避、DoSなどに関するセキュリティ問題と複数の不具合も修正されています。

要対応 (1)

  • securityアカウント乗っ取り前の攻撃につながる問題を修正

    アカウント乗っ取り前の攻撃につながる余地が残る問題を修正しました。

影響確認 (19)

  • securitymediumCVE-2026-9796の権限確認回避を修正

    manage-clientsを使用している場合に該当します。

    manage-clientsから管理者ロール名を変更した際にcheckAdminRolesの確認を回避でき、レルム全体の権限昇格につながる問題を修正しました。

  • securitymediumCVE-2026-9689のレスポンスパラメータ重複を修正

    OIDCを使用している場合に該当します。

    OIDCのリダイレクトURIでHTTPパラメータ汚染が発生し、レスポンスパラメータを重複させられる問題を修正しました。

  • securitymediumCVE-2026-9798のアカウントロック回避を修正

    CIBA認証フローを実行している場合に該当します。

    CIBA認証フローでブルートフォース攻撃によるアカウントロックを回避できる問題を修正しました。

  • リリースページにあと 16 件

事前準備 (4)

  • deprecatedV1の非推奨化

    V1を使用している場合に該当します。

    V1は非推奨になりましたが、後方互換性のためデフォルトでは引き続き有効です。

  • deprecatedRequire Discoverable Credentialの非推奨化

    Require Discoverable Credentialオプションを設定している場合に該当します。

    従来のRequire Discoverable Credentialオプションは非推奨になりました。

  • deprecatedTwitter IDP実装の非推奨化

    Twitter IDP実装を使用している場合に該当します。

    古いtwitter4jライブラリを使用しているため、Twitter IDP実装が非推奨になりました。

  • リリースページにあと 1 件
原文
Keycloak26.6.0Security2026年4月8日

運用者向けの機能追加と保守改善に加え、設定やデプロイ方法、性能、既定値に関する変更を含むリリースです。Token Exchange v1 の非推奨化に加え、認可回避、IDやURLの扱い、SCIMのアクセス制御、フィッシング対策、UMAトークン検証に関する修正も含まれます。

要対応 (6)

  • securityパスワードとOTPのブルートフォース保護の分離

    パスワードと OTP のブルートフォース保護が分離され、OTP バイパス攻撃を防ぐ設定がデフォルトになりました。

  • securityResourceAdminManagerのURL構築検証の修正

    ResourceAdminManager で、Matrix Parameter InjectionによるURLが検証されないまま構築される問題が修正されました。

  • securityクライアント取得時のフィッシング対策チェックの修正

    クライアント取得時にanti-ID phishingチェックが欠落していた問題が修正されました。

  • breakingゼロダウンタイムパッチリリースの既定有効化

    zero-downtime patch releases がサポート対象となり、デフォルトで有効になります。

  • breakingKubernetes向けトラストストア設定の既定有効化

    --truststore-kubernetes-enabled の動作がデフォルトで有効になりました。

  • breakingnot-before検証の既定値変更

    not-before検証のデフォルト値が0秒から10秒に変更されました。

影響確認 (7)

  • securityWorkflows 実行時の管理権限境界回避の修正

    Workflows を使用している場合に該当します。

    Workflows の実行で、manage-realm から realm-admin への管理者権限境界を回避できる問題が修正されました。

  • securityOrganizationsログイン時のIdPエイリアス漏えいの修正

    Organizations を使用している場合に該当します。

    組織が解決されない場合に、Organizationsのログイン処理からIdPエイリアスが漏れる問題が修正されました。

  • securitySCIM PUTエンドポイントのID上書きによるリソース変更の修正

    SCIM を使用している場合に該当します。

    SCIM PUTエンドポイントで、リクエストボディのIDによる上書きによってリソースを変更できる問題(IDOR)が修正されました。

  • リリースページにあと 4 件

事前準備 (1)

  • deprecatedToken Exchange v1 の非推奨化

    Token Exchange v1 を使用している場合に該当します。

    Token Exchange v1 が非推奨になりました。

原文
Keycloak26.5.0Security2026年1月6日

機能追加と保守改善を含み、運用機能の拡充、Quarkusの更新、動作上の問題の修正が行われています。既存環境では、非推奨化やサポート対象の変更、設定に関わる脆弱性の影響を確認したうえで、早めの更新が適しています。

影響確認 (2)

  • securityブルートフォース検知設定の脆弱性修正

    ブルートフォース検知設定を構成している場合に該当します。

    ブルートフォース検知設定の脆弱性が修正されました。

  • breakingPostgreSQL 13.x のサポート削除

    PostgreSQL 13.x に依存している場合に該当します。

    PostgreSQL 13.x のサポートが削除されました。

事前準備 (1)

  • deprecatedadmin/fine-grained-permissions の非推奨化

    admin/fine-grained-permissions を有効にしている場合に該当します。

    Fine-Grained Admin Permissions v1 が非推奨になりました。

原文
月別に見る