26.는 Keycloak의 인증과 권한 처리에서 발생할 수 있는 보안 문제를 수정한 릴리스입니다. 적용하려면 업그레이드가 필요하며, Quarkus 3. 의존성 업그레이드는 운영자를 위한 참고 사항입니다.
조치 필요 (8)
securityhigh
group-admin의realm-admin권한 상승 수정CVE-2026-9099과 관련해 그룹 관리자 권한이
realm-admin권한으로 상승하는 문제를 수정했습니다.securityhigh대소문자 무시
URI검증 우회에 따른XSS수정CVE-2026-9086과 관련해 대소문자를 구분하지 않는
URI검증 우회로XSS가 발생할 수 있는 문제를 수정했습니다.securityhigh잘못된
scope mapping검증에 따른 권한 상승 수정CVE-2026-9795와 관련해
scope mapping적용 검증이 제대로 이뤄지지 않아 권한이 상승할 수 있는 문제를 수정했습니다.securityhigh잘못된
URI비교에 따른policy enforcer인가 우회 수정CVE-2026-9800과 관련해 잘못된
URI비교로policy enforcer의 인가를 우회할 수 있는 문제를 수정했습니다.securityhigh
JWT알고리즘 혼동에 따른 인증 우회 수정CVE-2026-11800과 관련해
JWT알고리즘 혼동으로 인증을 우회할 수 있는 문제를 수정했습니다.securitymedium임의 파일 시스템 경로 탐색에 따른 정보 공개 수정
CVE-2026-9083과 관련해 임의 파일 시스템 경로를 탐색하는 과정에서 정보가 공개될 수 있는 문제를 수정했습니다.
securitymedium등록 액세스 토큰을 이용한 비활성 클라이언트 탈취 수정
CVE-2026-9705와 관련해 등록 액세스 토큰으로 비활성화된 클라이언트를 다시 활성화하고 탈취할 수 있는 문제를 수정했습니다.
securitymedium
UMA permission ticket우회에 따른 리소스 무단 접근 수정CVE-2026-9799와 관련해
UMA permission ticket우회로 리소스에 허가 없이 접근할 수 있는 문제를 수정했습니다.