RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年2月解除 ×プロジェクト: Keycloak解除 ×
Keycloak26.5.4Security2026年2月20日

セキュリティ修正、新しい機能、既存の不具合修正を含むリリースです。運用担当者が事前に行う作業や、依存関係マニフェストへの追加はありません。

要対応 (2)

  • securitymediumCVE-2026-0707 のAuthorizationヘッダー解析問題を修正

    CVE-2026-0707 に関して、Authorizationヘッダーの解析がセキュリティ制御の回避につながる問題を修正しました。

  • securitylowCVE-2025-5416 に関する環境情報の問題を修正

    keycloak-core における環境情報に関する問題を修正しました。

影響確認 (4)

  • securitymediumCVE-2026-2575 による過剰なSAMLRequest展開の問題を修正

    SAMLを利用している場合に適用されます。

    CVE-2026-2575 では、過剰な SAMLRequest の展開によってサービス拒否が発生する問題を修正しました。

  • securitylowCVE-2026-1190 によるSAMLブローカリングの応答遅延を修正

    SAMLブローカリングを利用している場合に適用されます。

    CVE-2026-1190 では、SAMLブローカリングで SubjectConfirmationDataNotOnOrAfter を検証しないことによる応答遅延を修正しました。

  • securitylowCVE-2026-2733 の無効化クライアント確認漏れを修正

    Docker Registry Protocolを利用している場合に適用されます。

    CVE-2026-2733 に関して、Docker Registry Protocolで無効化されたクライアントの確認が行われない問題を修正しました。

  • リリースページにあと 1 件
原文
Keycloak26.5.3Security2026年2月10日

セキュリティ上の問題を修正しており、該当する環境ではアップグレードが必要です。通常の不具合修正も含まれています。

要対応 (4)

  • securityhighCVE-2026-1609 による無効化ユーザーのトークン取得を修正

    CVE-2026-1609 により、無効化されたユーザーでも JWT Authorization Grant を使ってトークンを取得できる問題を修正しました。

  • securityhighCVE-2026-1529 による組織間自己登録を修正

    CVE-2026-1529 により、偽造した招待用 JWT で組織をまたいだ自己登録が可能になる問題を修正しました。

  • securityhighCVE-2026-1486 の JWT Authorization Grant の認証バイパスを修正

    CVE-2026-1486 により、無効化されたアイデンティティープロバイダーを使った認証が可能になる、JWT Authorization Grant のロジックバイパスを修正しました。

  • securitymedium/uma-policy/ の所有権チェックを修正

    CVE-2025-14778 に関連する /uma-policy/ の所有権チェックの不備を修正しました。

原文
月別に見る