RATATOSKRATATOSK
로그인

Keycloak

26.7.2Security
2026년 8월 19일

ACTION 1CHECK 6OTHER 15

보안 문제를 다룬 수정과 의존성 업데이트가 포함되며, 권한 우회와 정보 노출, 계정 탈취 문제를 바로잡습니다. 평문 자격 증명 노출 문제와 Quarkus 업데이트, 여러 버그 수정도 포함됩니다. 제거, 지원 중단, 기본값 변경 또는 운영자에게 새로 적용되는 요구 사항은 명시되지 않았습니다.

조치 필요 (1)

  • securitymediumjackson-databind2.21.5로 업데이트

    jackson-databind2.21.5로 업데이트해 CVE-2026-59888CVE-2026-59889 문제를 수정했습니다.

영향 확인 (6)

  • securitycriticalCVE-2026-18963 인증 없는 계정 탈취 수정

    reset-credentials flow를 사용하는 경우에 적용됩니다.

    reset-credentials flow 우회로 인증 없이 계정을 탈취할 수 있는 문제를 수정했습니다. 관련 권고 식별자는 CVE-2026-18963입니다.

  • securityhighCVE-2026-15571 예측 가능한 계정 연결 해시 수정

    oidc client를 사용하는 경우에 적용됩니다.

    악의적인 oidc client가 예측 가능한 계정 연결 해시를 이용해 계정을 탈취할 수 있는 문제를 수정했습니다. 관련 권고 식별자는 CVE-2026-15571입니다.

  • securitymediumCVE-2026-14613 세분화된 관리자 권한 우회 수정

    admin/fine-grained-permissions를 사용하는 경우에 적용됩니다.

    admin/fine-grained-permissions에서 Role Groups Endpoint를 통한 관리자 권한 우회 문제를 수정했습니다. 관련 권고 식별자는 CVE-2026-14613입니다.

  • securitymediumCVE-2026-15945 숨겨진 상위 그룹 노출 수정

    admin/fine-grained-permissions를 사용하는 경우에 적용됩니다.

    FGAP v2에서 그룹 계층을 검색할 때 숨겨진 상위 그룹이 노출되는 문제를 수정했습니다. 관련 권고 식별자는 CVE-2026-15945입니다.

  • securitymediumCVE-2026-17048 교체된 클라이언트 시크릿 노출 수정

    Keycloak Admin REST API를 사용하는 경우에 적용됩니다.

    Keycloak Admin REST APIVault에서 확인한 교체된 클라이언트 시크릿을 노출하는 문제를 수정했습니다. 관련 권고 식별자는 CVE-2026-17048입니다.

  • securityshow-config의 평문 키 저장소 암호 노출 수정

    show-config를 실행하는 경우에 적용됩니다.

    show-configVault 키 저장소 암호를 평문으로 출력하는 문제를 수정했습니다.

그 외 기록된 변경 15건 전체security fixes 1 · fixes 13 · value changes 1

security fixes (1)

  • CVE-2026-45292 OpenTelemetry Java SDK has Unbounded Memory Allocation in W3C Baggage Propagation

fixes (13)

  • Password denylist: false fpp warning on startup with large pre-computed .bloom file
  • Correct SCIM name.formated
  • Rotated client secret remains valid when the feature is disabled
  • Invalid redirect URI on logout from pages with sub-tab hash fragments
  • Parameterized UserPropertyMapper exposes target user attributes without permission check
  • Passkey icons use wrong color variant when realm disables dark mode
  • Verify email not working in incognito browser tab after Keycloak restart
  • Warning "Proactive closing of the session was missed - refinements are needed to TransactionSessionHandler related logic" appears
  • Upgrade to 26.7.0 fails with preview features as the stateless cluster provider captures a null NodeInfo before postInit
  • Large HTTP/2 request headers are rejected with a bare 500 and no log; same request works over HTTP/1.1
  • Custom realm-level role named admin cannot be updated in non-master realms after Keycloak 26.7.0
  • Adding org member fails with 500 with stateless:v1 feature enabled
  • Incorrect query parameter name for "max"

value changes (1)

  • Upgrade to Quarkus 3.33.3.1
Keycloak 스택에 추가

조치가 필요한 릴리스가 나왔을 때 주간 메일로 알려드립니다. 이번 릴리스의 보안 패치 같은 것들입니다.

스택에 추가