RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

프로젝트: Keycloak해제 ×
Keycloak26.7.0Security2026년 7월 9일

Operator 중심의 변경과 API, 기능 게이트, 관리자 기능, 배포 방식의 확장이 포함됐으며 기존 옵션 일부의 사용 중단과 제거도 이뤄졌습니다. 계정 탈취, 로그 주입과 감사 기록 위조, 키 증명 우회, QR 코드 크기 악용 및 CVE로 식별된 취약점과 여러 오류를 수정했습니다.

조치 필요 (1)

  • security계정 탈취 전 단계 공격 문제 수정

    계정 탈취 전 단계의 공격으로 이어질 수 있는 문제를 수정했습니다.

영향 확인 (19)

  • securitymediumCVE-2026-9796 관리자 역할 검사 우회 수정

    manage-clients를 사용하는 경우 적용됩니다.

    관리자 역할 이름 변경 과정에서 checkAdminRoles 검사가 우회되어 manage-clients 권한으로 영역 전체 권한이 상승할 수 있던 문제를 수정했습니다.

  • securitymediumCVE-2026-9689 응답 매개변수 중복 수정

    OIDC를 사용하는 경우 적용됩니다.

    OIDC 리디렉션 URI의 HTTP 매개변수 중복으로 응답 매개변수가 여러 번 전달될 수 있던 문제를 수정했습니다.

  • securitymediumCVE-2026-9798 계정 잠금 우회 수정

    CIBA 인증 흐름을 실행하는 경우 적용됩니다.

    CIBA 인증 흐름에서 무차별 대입 공격에 따른 계정 잠금이 우회될 수 있던 문제를 수정했습니다.

  • 릴리스 페이지에 16건 더

미리 준비 (4)

  • deprecatedV1 사용 중단 예정

    V1을 사용하는 경우 적용됩니다.

    V1은 더 이상 권장되지 않지만 이전 버전과의 호환성을 위해 기본값으로 계속 활성화됩니다.

  • deprecatedRequire Discoverable Credential 사용 중단 예정

    Require Discoverable Credential 옵션을 설정한 경우 적용됩니다.

    기존 Require Discoverable Credential 옵션이 더 이상 권장되지 않습니다.

  • deprecatedTwitter IDP 구현 사용 중단 예정

    Twitter IDP 구현을 사용하는 경우 적용됩니다.

    오래된 twitter4j 라이브러리 사용으로 Twitter IDP 구현이 더 이상 권장되지 않습니다.

  • 릴리스 페이지에 1건 더
원문
Keycloak26.6.0Security2026년 4월 8일

운영자용 기능과 유지보수 변경이 함께 포함된 릴리스로, 기능과 설정 및 배포 선택지가 늘고 성능 개선과 여러 오류 수정이 반영됐습니다. 일부 기본값이 바뀌고 Token Exchange v1이 사용 중단 대상으로 지정됐습니다. 권한 우회, 아이디와 URL 처리, SCIM 접근 제어, 안티 피싱 검사, UMA 토큰 검증과 관련된 보안 및 정확성 문제도 수정됐습니다.

조치 필요 (6)

  • security비밀번호와 OTP 무차별 대입 방어 분리

    비밀번호와 OTP의 무차별 대입 방어가 분리되어 OTP 우회 공격을 기본적으로 막습니다.

  • securityResourceAdminManager의 URL 생성 검증 보완

    ResourceAdminManager에서 매트릭스 매개변수 주입으로 검증되지 않은 URL을 생성할 수 있던 문제가 수정됩니다.

  • security클라이언트 조회 안티 피싱 검사 보완

    클라이언트 조회 시 안티 피싱 검사가 빠져 있던 문제가 수정됩니다.

  • breaking무중단 패치 릴리스 기본 활성화

    무중단 패치 릴리스가 지원 대상으로 승격되고 기본값으로 활성화됩니다.

  • breaking--truststore-kubernetes-enabled 기본 활성화

    --truststore-kubernetes-enabled 동작이 기본값으로 활성화됩니다.

  • breakingnot-before 검증 기본값 변경

    not-before 검증의 기본값이 0초에서 10초로 변경됩니다.

영향 확인 (7)

  • securityWorkflows의 관리자 권한 경계 우회 수정

    Workflows를 사용한다면 적용됩니다.

    Workflows 실행 과정에서 manage-realm 권한 경계를 넘어 realm-admin 권한을 행사할 수 있던 문제가 수정됩니다.

  • security조직 미확인 로그인에서 IdP 별칭 노출 수정

    Organizations를 사용한다면 적용됩니다.

    조직을 확인하지 못한 Organizations 로그인에서 IdP 별칭이 노출되던 문제가 수정됩니다.

  • securitySCIM PUT 리소스 아이디 덮어쓰기 수정

    SCIM을 사용한다면 적용됩니다.

    SCIM PUT 엔드포인트가 요청 본문의 아이디 덮어쓰기를 통해 리소스를 수정할 수 있던 IDOR 문제가 수정됩니다.

  • 릴리스 페이지에 4건 더

미리 준비 (1)

  • deprecatedToken Exchange v1 사용 중단 예고

    Token Exchange v1을 사용한다면 적용됩니다.

    Token Exchange v1이 더 이상 권장되지 않는 기능으로 지정됩니다.

원문
Keycloak26.5.0Security2026년 1월 6일

기능 추가와 유지보수가 함께 포함된 릴리스로, 운영자 기능이 확장되고 Quarkus가 업데이트되었습니다. Fine-Grained Admin Permissions v1과 PostgreSQL 13.x 지원 변경, 기본값과 제약 조건 변경, 무차별 대입 공격 탐지 설정의 보안 취약점 수정이 포함되어 운영 환경의 호환성과 보안에 영향을 줄 수 있습니다.

영향 확인 (2)

  • security무차별 대입 공격 탐지 설정 취약점 수정

    무차별 대입 공격 탐지 설정을 구성한 경우에 적용됩니다.

    무차별 대입 공격 탐지 설정의 취약점이 수정되었습니다.

  • breakingPostgreSQL 13.x 지원 제거

    PostgreSQL 13.x에 의존하는 경우에 적용됩니다.

    PostgreSQL 13.x 지원이 제거되었습니다.

미리 준비 (1)

  • deprecatedFine-Grained Admin Permissions v1 사용 중단

    admin/fine-grained-permissions를 활성화한 경우에 적용됩니다.

    admin/fine-grained-permissions를 활성화한 경우에 적용됩니다.

원문
월별 보기