RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

2026년 7월해제 ×프로젝트: Keycloak해제 ×
Keycloak26.7.0Security2026년 7월 9일

Operator 중심의 변경과 API, 기능 게이트, 관리자 기능, 배포 방식의 확장이 포함됐으며 기존 옵션 일부의 사용 중단과 제거도 이뤄졌습니다. 계정 탈취, 로그 주입과 감사 기록 위조, 키 증명 우회, QR 코드 크기 악용 및 CVE로 식별된 취약점과 여러 오류를 수정했습니다.

조치 필요 (1)

  • security계정 탈취 전 단계 공격 문제 수정

    계정 탈취 전 단계의 공격으로 이어질 수 있는 문제를 수정했습니다.

영향 확인 (19)

  • securitymediumCVE-2026-9796 관리자 역할 검사 우회 수정

    manage-clients를 사용하는 경우 적용됩니다.

    관리자 역할 이름 변경 과정에서 checkAdminRoles 검사가 우회되어 manage-clients 권한으로 영역 전체 권한이 상승할 수 있던 문제를 수정했습니다.

  • securitymediumCVE-2026-9689 응답 매개변수 중복 수정

    OIDC를 사용하는 경우 적용됩니다.

    OIDC 리디렉션 URI의 HTTP 매개변수 중복으로 응답 매개변수가 여러 번 전달될 수 있던 문제를 수정했습니다.

  • securitymediumCVE-2026-9798 계정 잠금 우회 수정

    CIBA 인증 흐름을 실행하는 경우 적용됩니다.

    CIBA 인증 흐름에서 무차별 대입 공격에 따른 계정 잠금이 우회될 수 있던 문제를 수정했습니다.

  • 릴리스 페이지에 16건 더

미리 준비 (4)

  • deprecatedV1 사용 중단 예정

    V1을 사용하는 경우 적용됩니다.

    V1은 더 이상 권장되지 않지만 이전 버전과의 호환성을 위해 기본값으로 계속 활성화됩니다.

  • deprecatedRequire Discoverable Credential 사용 중단 예정

    Require Discoverable Credential 옵션을 설정한 경우 적용됩니다.

    기존 Require Discoverable Credential 옵션이 더 이상 권장되지 않습니다.

  • deprecatedTwitter IDP 구현 사용 중단 예정

    Twitter IDP 구현을 사용하는 경우 적용됩니다.

    오래된 twitter4j 라이브러리 사용으로 Twitter IDP 구현이 더 이상 권장되지 않습니다.

  • 릴리스 페이지에 1건 더
원문
월별 보기