RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

2026년 6월해제 ×프로젝트: Keycloak해제 ×
Keycloak26.6.4Security2026년 6월 26일

26.6.4Keycloak의 인증과 권한 처리에서 발생할 수 있는 보안 문제를 수정한 릴리스입니다. 적용하려면 업그레이드가 필요하며, Quarkus 3.33.2.1 의존성 업그레이드는 운영자를 위한 참고 사항입니다.

조치 필요 (8)

  • securityhighgroup-adminrealm-admin 권한 상승 수정

    CVE-2026-9099과 관련해 그룹 관리자 권한이 realm-admin 권한으로 상승하는 문제를 수정했습니다.

  • securityhigh대소문자 무시 URI 검증 우회에 따른 XSS 수정

    CVE-2026-9086과 관련해 대소문자를 구분하지 않는 URI 검증 우회로 XSS가 발생할 수 있는 문제를 수정했습니다.

  • securityhigh잘못된 scope mapping 검증에 따른 권한 상승 수정

    CVE-2026-9795와 관련해 scope mapping 적용 검증이 제대로 이뤄지지 않아 권한이 상승할 수 있는 문제를 수정했습니다.

  • securityhigh잘못된 URI 비교에 따른 policy enforcer 인가 우회 수정

    CVE-2026-9800과 관련해 잘못된 URI 비교로 policy enforcer의 인가를 우회할 수 있는 문제를 수정했습니다.

  • securityhighJWT 알고리즘 혼동에 따른 인증 우회 수정

    CVE-2026-11800과 관련해 JWT 알고리즘 혼동으로 인증을 우회할 수 있는 문제를 수정했습니다.

  • securitymedium임의 파일 시스템 경로 탐색에 따른 정보 공개 수정

    CVE-2026-9083과 관련해 임의 파일 시스템 경로를 탐색하는 과정에서 정보가 공개될 수 있는 문제를 수정했습니다.

  • securitymedium등록 액세스 토큰을 이용한 비활성 클라이언트 탈취 수정

    CVE-2026-9705와 관련해 등록 액세스 토큰으로 비활성화된 클라이언트를 다시 활성화하고 탈취할 수 있는 문제를 수정했습니다.

  • securitymediumUMA permission ticket 우회에 따른 리소스 무단 접근 수정

    CVE-2026-9799와 관련해 UMA permission ticket 우회로 리소스에 허가 없이 접근할 수 있는 문제를 수정했습니다.

원문
Keycloak26.6.3Security2026년 6월 4일

공개된 보안 수정 16건이 포함되어 있으며, OIDC, 인증 및 계정·관리자 API, SAML, LDAP, WebAuthn, ID 연계, 조직, Netty, lodash와 관련된 문제가 다뤄졌습니다. 의존성 업데이트와 시작 시 동작 및 SPI 동작 변경, 여러 정확성 수정도 포함합니다.

조치 필요 (2)

  • securityhighlodash 코드 삽입 취약점 수정

    CVE-2026-4800에 해당하는 lodash의 코드 삽입 취약점을 수정했습니다.

  • securitymediumNetty HTTP/1.0 스머글링 정제 우회 수정

    CVE-2026-42581에 해당하는 Netty의 HTTP/1.0 TE+CL 공존으로 인한 스머글링 정제 우회 문제를 수정했습니다.

영향 확인 (15)

  • securitymediumKeycloak 서버 접근 제어 수정

    account/api를 사용하는 경우 적용됩니다.

    CVE-2026-7500에 해당하는 Keycloak 서버의 부적절한 접근 제어 문제를 수정했습니다.

  • securitymediumoidc 토큰 인트로스펙션의 notBefore 적용 수정

    oidc를 사용하는 경우 적용됩니다.

    CVE-2026-8922에 해당하는 oidc 토큰 인트로스펙션이 영역 수준의 notBefore 설정을 무시하는 문제를 수정했습니다.

  • securitymedium서버 측 WebAuthn 검증 보완

    authentication/webauthn을 사용하는 경우 적용됩니다.

    CVE-2026-8830에 해당하는 서버 측 WebAuthn 검증 누락 문제를 수정했습니다.

  • 릴리스 페이지에 12건 더
원문
월별 보기