Keycloak
26.7.2Security보안 문제를 다룬 수정과 의존성 업데이트가 포함되며, 권한 우회와 정보 노출, 계정 탈취 문제를 바로잡습니다. 평문 자격 증명 노출 문제와 Quarkus 업데이트, 여러 버그 수정도 포함됩니다. 제거, 지원 중단, 기본값 변경 또는 운영자에게 새로 적용되는 요구 사항은 명시되지 않았습니다.
조치 필요 (1)
securitymedium
jackson-databind를2.로 업데이트21. 5 jackson-databind를2.로 업데이트해 CVE-2026-59888 및 CVE-2026-59889 문제를 수정했습니다.21. 5
영향 확인 (6)
securitycriticalCVE-2026-18963 인증 없는 계정 탈취 수정
reset-credentials flow를 사용하는 경우에 적용됩니다.reset-credentials flow우회로 인증 없이 계정을 탈취할 수 있는 문제를 수정했습니다. 관련 권고 식별자는 CVE-2026-18963입니다.securityhighCVE-2026-15571 예측 가능한 계정 연결 해시 수정
oidc client를 사용하는 경우에 적용됩니다.악의적인
oidc client가 예측 가능한 계정 연결 해시를 이용해 계정을 탈취할 수 있는 문제를 수정했습니다. 관련 권고 식별자는 CVE-2026-15571입니다.securitymediumCVE-2026-14613 세분화된 관리자 권한 우회 수정
admin/fine-grained-permissions를 사용하는 경우에 적용됩니다.admin/fine-grained-permissions에서Role Groups Endpoint를 통한 관리자 권한 우회 문제를 수정했습니다. 관련 권고 식별자는 CVE-2026-14613입니다.securitymediumCVE-2026-15945 숨겨진 상위 그룹 노출 수정
admin/fine-grained-permissions를 사용하는 경우에 적용됩니다.FGAP v2에서 그룹 계층을 검색할 때 숨겨진 상위 그룹이 노출되는 문제를 수정했습니다. 관련 권고 식별자는 CVE-2026-15945입니다.securitymediumCVE-2026-17048 교체된 클라이언트 시크릿 노출 수정
Keycloak Admin REST API를 사용하는 경우에 적용됩니다.Keycloak Admin REST API가Vault에서 확인한 교체된 클라이언트 시크릿을 노출하는 문제를 수정했습니다. 관련 권고 식별자는 CVE-2026-17048입니다.security
show-config의 평문 키 저장소 암호 노출 수정show-config를 실행하는 경우에 적용됩니다.show-config가Vault키 저장소 암호를 평문으로 출력하는 문제를 수정했습니다.
그 외 기록된 변경 15건 전체security fixes 1 · fixes 13 · value changes 1
security fixes (1)
- CVE-2026-45292 OpenTelemetry Java SDK has Unbounded Memory Allocation in W3C Baggage Propagation
fixes (13)
- Password denylist: false fpp warning on startup with large pre-computed .bloom file
- Correct SCIM name.formated
- Rotated client secret remains valid when the feature is disabled
- Invalid redirect URI on logout from pages with sub-tab hash fragments
- Parameterized UserPropertyMapper exposes target user attributes without permission check
- Passkey icons use wrong color variant when realm disables dark mode
- Verify email not working in incognito browser tab after Keycloak restart
- Warning "Proactive closing of the session was missed - refinements are needed to TransactionSessionHandler related logic" appears
- Upgrade to 26.7.0 fails with preview features as the stateless cluster provider captures a null NodeInfo before postInit
- Large HTTP/2 request headers are rejected with a bare 500 and no log; same request works over HTTP/1.1
- Custom realm-level role named admin cannot be updated in non-master realms after Keycloak 26.7.0
- Adding org member fails with 500 with stateless:v1 feature enabled
- Incorrect query parameter name for "max"
value changes (1)
- Upgrade to Quarkus 3.33.3.1
조치가 필요한 릴리스가 나왔을 때 주간 메일로 알려드립니다. 이번 릴리스의 보안 패치 같은 것들입니다.