Keycloak
26.5.3Security2026년 2월 10일
Keycloak 26.5.3은 인증과 정책 처리에서 발생하던 보안 문제를 수정한 릴리스입니다. 사용 중인 인증 방식과 엔드포인트에 따라 적용 대상이 달라집니다.
영향 확인 (4)
securityhigh사용 중지된 사용자의
JWT Authorization Grant토큰 발급 수정사용 중지된 사용자가 있는 환경에서
JWT Authorization Grant를 사용하면 이 수정이 적용됩니다.사용 중지된 사용자가
JWT Authorization Grant로 토큰을 계속 발급받을 수 있던 문제를 수정했습니다. CVE-2026-1609에 해당합니다.securityhigh위조된 초대 JWT를 이용한 조직 간 자체 등록 수정
조직 간 자체 등록에 초대 JWT를 사용하면 이 수정이 적용됩니다.
위조된 초대 JWT로 다른 조직에 자체 등록할 수 있던 문제를 수정했습니다. CVE-2026-1529에 해당합니다.
securityhigh사용 중지된 아이덴티티 제공자의
JWT Authorization Grant인증 우회 수정사용 중지할 수 있는 아이덴티티 제공자와 함께
JWT Authorization Grant를 사용하면 이 수정이 적용됩니다.사용 중지된 아이덴티티 제공자를 통한 인증이 가능했던
JWT Authorization Grant의 로직 우회 문제를 수정했습니다. CVE-2026-1486에 해당합니다.securitymedium
/uma-policy/소유권 확인 수정/uma-policy/엔드포인트를 사용하면 이 수정이 적용됩니다./uma-policy/에서 소유권 확인이 잘못 처리되던 문제를 수정했습니다. CVE-2025-14778에 해당합니다.
그 외 기록된 변경 3건 전체fixes 2 · removals 1
fixes (2)
- <li><a href="https://github.com/keycloak/keycloak/issues/45459">#45459</a> k8s multiple restart (oomkilled) in v26.5.0-0 during startup because of RAM <code>dist/quarkus</code></li>
- <li><a href="https://github.com/keycloak/keycloak/issues/45677">#45677</a> Hibernate Validator is enabled by default when not used <code>dist/quarkus</code></li>
removals (1)
- <li><a href="https://github.com/keycloak/keycloak/issues/45780">#45780</a> Remove fatal log messages from
ConsistentHash</li>
Keycloak 스택에 추가
조치가 필요한 릴리스가 나왔을 때 주간 메일로 알려드립니다. 이번 릴리스의 보안 패치 같은 것들입니다.