RATATOSKRATATOSK
로그인

Keycloak

26.5.3Security
2026년 2월 10일

CHECK 4OTHER 3

Keycloak 26.5.3은 인증과 정책 처리에서 발생하던 보안 문제를 수정한 릴리스입니다. 사용 중인 인증 방식과 엔드포인트에 따라 적용 대상이 달라집니다.

영향 확인 (4)

  • securityhigh사용 중지된 사용자의 JWT Authorization Grant 토큰 발급 수정

    사용 중지된 사용자가 있는 환경에서 JWT Authorization Grant를 사용하면 이 수정이 적용됩니다.

    사용 중지된 사용자가 JWT Authorization Grant로 토큰을 계속 발급받을 수 있던 문제를 수정했습니다. CVE-2026-1609에 해당합니다.

  • securityhigh위조된 초대 JWT를 이용한 조직 간 자체 등록 수정

    조직 간 자체 등록에 초대 JWT를 사용하면 이 수정이 적용됩니다.

    위조된 초대 JWT로 다른 조직에 자체 등록할 수 있던 문제를 수정했습니다. CVE-2026-1529에 해당합니다.

  • securityhigh사용 중지된 아이덴티티 제공자의 JWT Authorization Grant 인증 우회 수정

    사용 중지할 수 있는 아이덴티티 제공자와 함께 JWT Authorization Grant를 사용하면 이 수정이 적용됩니다.

    사용 중지된 아이덴티티 제공자를 통한 인증이 가능했던 JWT Authorization Grant의 로직 우회 문제를 수정했습니다. CVE-2026-1486에 해당합니다.

  • securitymedium/uma-policy/ 소유권 확인 수정

    /uma-policy/ 엔드포인트를 사용하면 이 수정이 적용됩니다.

    /uma-policy/에서 소유권 확인이 잘못 처리되던 문제를 수정했습니다. CVE-2025-14778에 해당합니다.

그 외 기록된 변경 3건 전체fixes 2 · removals 1

fixes (2)

  • <li><a href="https://github.com/keycloak/keycloak/issues/45459">#45459</a> k8s multiple restart (oomkilled) in v26.5.0-0 during startup because of RAM <code>dist/quarkus</code></li>
  • <li><a href="https://github.com/keycloak/keycloak/issues/45677">#45677</a> Hibernate Validator is enabled by default when not used <code>dist/quarkus</code></li>

removals (1)

  • <li><a href="https://github.com/keycloak/keycloak/issues/45780">#45780</a> Remove fatal log messages from ConsistentHash </li>
Keycloak 스택에 추가

조치가 필요한 릴리스가 나왔을 때 주간 메일로 알려드립니다. 이번 릴리스의 보안 패치 같은 것들입니다.

스택에 추가