RATATOSKRATATOSK
로그인

Keycloak

26.7.1Security
2026년 8월 5일

Keycloak 26.7.1은 OIDC 요청 객체 검증, 관리자 API 권한 상승, FGAP v2 권한 우회 등을 포함한 5개 CVE를 수정한 보안 패치입니다. WebAuthn 정책 검증 동작이 변경되었으며 여러 버그를 함께 해결했습니다.

  • securityJWE 요청 객체의 서명 알고리즘 검증 우회 수정

    JWE 요청 객체에서 requestObjectSignatureAlg 강제 검증을 우회할 수 있었습니다(CVE-2026-9793). 이 수정은 v26.7.1에 포함됩니다.

  • security관리자 API 권한 상승 수정

    manage-clients에 하드코딩된 역할 매퍼 주입으로 권한 상승이 가능했습니다(CVE-2026-4629). 이 수정은 v26.7.1에 포함됩니다.

  • securityAdmin UI 확장 기능의 사용자 공개 취약점 수정

    FGAP v2(세분화된 관리자 권한)를 사용하는 배포에서 Admin UI 확장 기능의 brute-force-user가 'search=id:' 쿼리로 사용자 정보를 공개할 수 있었습니다(CVE-2026-14209). 이 수정은 v26.7.1에 포함되며, FGAP v2를 활성화한 환경에 해당합니다.

  • securityFGAP v2 클라이언트 범위 할당 권한 우회 수정

    FGAP v2를 사용하는 배포에서 클라이언트 범위 할당 권한 검증을 우회할 수 있었습니다(CVE-2026-14614). 이 수정은 v26.7.1에 포함되며, FGAP v2를 활성화한 환경에 해당합니다.

  • securityFGAP v2 부모 그룹 자식 엔드포인트 권한 우회 수정

    FGAP v2를 사용하는 배포에서 부모 그룹의 자식 엔드포인트가 개별 자식 보기 권한 필터를 무시할 수 있었습니다(CVE-2026-14615). 이 수정은 v26.7.1에 포함되며, FGAP v2를 활성화한 환경에 해당합니다.

  • breakingWebAuthn 인증기 attachment 정책 검증 수정

    클라이언트가 attachment 필드를 생략하면 WebAuthn 인증기 attachment 정책이 무시됩니다. 이 수정은 v26.7.1에 포함됩니다.

주요 변경 (6)

  • 5개 CVE 수정: OIDC 요청 객체 검증 우회(CVE-2026-9793), 관리자 API 권한 상승(CVE-2026-4629), FGAP v2 3개 우회 사항(CVE-2026-14209, CVE-2026-14614, CVE-2026-14615)
  • WebAuthn attachment 정책 검증 동작 변경
  • 비동기 암호 재설정 시 암호 커밋 중복 고정
  • 클라이언트가 'organization' 범위 요청 시 500 에러 고정
  • Kustomize 오버레이의 잘못된 클러스터 역할 및 역할 바인딩 고정
  • Liquibase 잠금 공급자의 시간 변환 오류 고정
Keycloak 스택에 추가

조치가 필요한 릴리스가 나왔을 때 주간 메일로 알려드립니다. 이번 릴리스의 보안 패치와 브레이킹 체인지 같은 것들입니다.

스택에 추가