RATATOSKRATATOSK
ログイン

リリース

CNCF graduated・incubatingプロジェクトのリリースノートのAI分析。

2026年8月解除 ×プロジェクト: Keycloak解除 ×
Keycloak26.7.2Security2026年8月19日

セキュリティ修正と、シークレットが平文で公開される問題への修正が含まれます。Quarkus 依存関係の更新や複数のバグ修正も行われており、セキュリティ修正と平文パスワードの修正はアップグレードが必要です。

要対応 (2)

  • securitymediumjackson-databind を 2.21.5 に更新

    CVE-2026-59888 および CVE-2026-59889 への対応として、jackson-databind が 2.21.5 に更新されました。

  • securitymediumOpenTelemetry Java SDK の無制限メモリ割り当てを修正

    OpenTelemetry Java SDK の W3C Baggage Propagation におけるメモリの無制限割り当てを修正しました。対象は CVE-2026-45292 です。

影響確認 (6)

  • securitycriticalreset-credentials flow のバイパスを修正

    reset-credentials flow を使用している場合に適用されます。

    reset-credentials flow のバイパスによる未認証のアカウント乗っ取りを修正しました。対象は CVE-2026-18963 です。

  • securityhighoidc の予測可能なアカウント連携ハッシュを修正

    oidc を使用している場合に適用されます。

    悪意のある oidc クライアントによるアカウント乗っ取りにつながる、予測可能なアカウント連携ハッシュを修正しました。対象は CVE-2026-15571 です。

  • securitymediumadmin/fine-grained-permissions の権限バイパスを修正

    admin/fine-grained-permissions API を使用している場合に適用されます。

    Role Groups エンドポイントを介した Fine-Grained Admin Permissions のバイパスを修正しました。対象は CVE-2026-14613 です。

  • リリースページにあと 3 件
原文
Keycloak26.7.1Security2026年8月5日

セキュリティ修正と通常の不具合修正を含むリリースです。セキュリティ修正の適用にはアップグレードが必要で、通常の不具合修正についても、アップグレード以外の運用作業は必要ありません。

影響確認 (12)

  • securityhighpathmatcher におけるURI照合による認可回避の修正

    pathmatcher を使用している場合に適用されます。

    CVE-2026-15573 に対応し、pathmatcher で正規化されていないURIを照合した際に認可を回避できる問題を修正しました。

  • securityhighDCRのプロトコルマッパー型置換によるポリシー回避の修正

    DCRを使用している場合に適用されます。

    CVE-2026-15572 に対応し、DCRのプロトコルマッパーの型を入れ替えることでポリシーを回避し、権限を昇格できる問題を修正しました。

  • securityhighSAMLブローカーのリンク限定ログイン回避の修正

    SAMLブローカーを使用している場合に適用されます。

    CVE-2026-16442 に対応し、SAMLブローカーのIdP起点ログインがリンクのみの制限を回避できる問題を修正しました。

  • リリースページにあと 9 件
原文
月別に見る