RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年7月解除 ×プロジェクト: Keycloak解除 ×
Keycloak26.7.0Security2026年7月9日

Operatorを中心に、API、機能フラグ、管理機能、デプロイ方法が拡張されました。一方で、既存のオプションや実装の非推奨化と削除が進み、アカウント乗っ取り、ログや監査記録の偽造、認証検証の回避、DoSなどに関するセキュリティ問題と複数の不具合も修正されています。

要対応 (1)

  • securityアカウント乗っ取り前の攻撃につながる問題を修正

    アカウント乗っ取り前の攻撃につながる余地が残る問題を修正しました。

影響確認 (19)

  • securitymediumCVE-2026-9796の権限確認回避を修正

    manage-clientsを使用している場合に該当します。

    manage-clientsから管理者ロール名を変更した際にcheckAdminRolesの確認を回避でき、レルム全体の権限昇格につながる問題を修正しました。

  • securitymediumCVE-2026-9689のレスポンスパラメータ重複を修正

    OIDCを使用している場合に該当します。

    OIDCのリダイレクトURIでHTTPパラメータ汚染が発生し、レスポンスパラメータを重複させられる問題を修正しました。

  • securitymediumCVE-2026-9798のアカウントロック回避を修正

    CIBA認証フローを実行している場合に該当します。

    CIBA認証フローでブルートフォース攻撃によるアカウントロックを回避できる問題を修正しました。

  • リリースページにあと 16 件

事前準備 (4)

  • deprecatedV1の非推奨化

    V1を使用している場合に該当します。

    V1は非推奨になりましたが、後方互換性のためデフォルトでは引き続き有効です。

  • deprecatedRequire Discoverable Credentialの非推奨化

    Require Discoverable Credentialオプションを設定している場合に該当します。

    従来のRequire Discoverable Credentialオプションは非推奨になりました。

  • deprecatedTwitter IDP実装の非推奨化

    Twitter IDP実装を使用している場合に該当します。

    古いtwitter4jライブラリを使用しているため、Twitter IDP実装が非推奨になりました。

  • リリースページにあと 1 件
原文
月別に見る