# Keycloak 26.7.3

> Security · 2026-08-31

認可、情報開示、トークン処理に関するセキュリティ修正を中心としたメンテナンスリリースです。プラットフォーム全体の正確性と性能に関する不具合も修正されています。

## 要対応
- **[security]** 相対パストラバーサル対策の修正不備
  - 相対パストラバーサルによるファイルシステム探索が 26.6.4 でも可能だった、`CVE-2026-9083` の修正不備を `core` で修正しました。

## 影響確認
- **[security · high]** LDAP ホスト名と証明書の一致検証
  - `LDAP client implementation` を使用している場合に該当します。
  - `LDAP client implementation` が、サーバー証明書と意図した LDAP ホスト名 `ldap` の一致を検証しない問題を修正しました。
- **[security · medium]** 署名付き JWT アサーションポリシーの回避
  - `oidc` を使用している場合に該当します。
  - `oidc` で、署名付き JWT アサーションを必須とするポリシーが署名なしのアサーションヘッダーで回避される問題を修正しました。
- **[security · medium]** 登録リンク経由の管理対象メンバー作成権限
  - `organizations` を使用している場合に該当します。
  - `organizations` で、組織マネージャーが `manage-users` 権限なしに、保存済みの登録リンクから管理対象メンバーを作成できる問題を修正しました。
- **[security · medium]** FGAP v2 における非表示グループの開示
  - FGAP v2 で `admin/fine-grained-permissions` を使用している場合に該当します。
  - `admin/fine-grained-permissions` の FGAP v2 で、レルムのデフォルトグループ取得時に非表示グループが開示される問題を修正しました。
- **[security · medium]** 複合ロールエンドポイントのロール単位認可
  - `admin/rbac` を使用している場合に該当します。
  - `admin/rbac` で、`RoleContainerResource` の複合エンドポイントにロールごとの認可がない問題を修正しました。
- **[security · medium]** 認可コードのクライアントセッション付け替え
  - `oidc` を使用している場合に該当します。
  - `oidc` で、認可コードを別のクライアントセッションへ付け替えられる問題を修正しました。
- **[security · medium]** Authenticator 設定における reCAPTCHA シークレットの露出
  - `admin/fine-grained-permissions` を使用している場合に該当します。
  - `admin/fine-grained-permissions` で、Authenticator の設定画面に生の reCAPTCHA シークレットが表示される問題を修正しました。
- **[security · medium]** 管理者ロールの子ロール削除認可
  - `admin/fine-grained-permissions` を使用している場合に該当します。
  - `admin/fine-grained-permissions` で、管理者ロールの複合ロール削除時の認可が誤っており、委任管理者が特権を持つ子ロールを削除できる問題を修正しました。
- **[security · medium]** ロール所属ユーザー情報の表示フィルター
  - `admin/fine-grained-permissions` を使用している場合に該当します。
  - `admin/fine-grained-permissions` で、`GET /roles/{role}/users` がユーザー単位の表示フィルターなしにユーザーの個人情報を返す問題を修正しました。
- **[security · medium]** クライアント単位の not-before 失効
  - `oidc` を使用している場合に該当します。
  - `oidc` で、レルムの not-before が 0 ではない古い値の場合に、クライアントの not-before 失効が無視される問題を修正しました。
- **[security · medium]** Microsoft 外部アクセストークン交換のテナント制限
  - `token-exchange` を使用している場合に該当します。
  - `token-exchange` で、Microsoft の外部アクセストークン交換が設定済みのテナント制限を回避する問題を修正しました。
- **[security · medium]** アイデンティティプロバイダーと組織の紐付け認可
  - `organizations` を使用している場合に該当します。
  - `organizations` で、汎用のアイデンティティプロバイダー作成時に `manage-organizations` 権限なしでブローカーを組織へ紐付けられる問題を修正しました。
- **[security · medium]** Google 外部アクセストークン交換のホストドメイン制限
  - `token-exchange` を使用している場合に該当します。
  - `token-exchange` で、Google の外部アクセストークン交換がホストドメイン制限を回避する問題を修正しました。
- **[security · medium]** ユーザー作成時のグループ割り当て認可
  - FGAP V2 で `admin/fine-grained-permissions` を使用している場合に該当します。
  - `admin/fine-grained-permissions` の FGAP V2 で、ユーザー作成時の `POST /users` により許可されていないグループを追加できる問題を修正しました。
- **[security · medium]** UMA クレームトークンによる時間ポリシーの上書き
  - `authorization-services` を使用している場合に該当します。
  - `authorization-services` で、UMA クレームトークンが認可の時間ポリシー用クロックを上書きできる問題を修正しました。
- **[security · medium]** クライアントアクセスタイプ条件の更新時評価
  - `oidc` を使用している場合に該当します。
  - `oidc` で、クライアントのアクセスタイプ条件が更新後ではなく変更前のクライアントタイプに対して評価される問題を修正しました。
- **[security · medium]** full-scope-disabled クライアントポリシーの検証
  - `oidc` を使用している場合に該当します。
  - `oidc` で、`fullScopeAllowed` を省略すると full-scope-disabled クライアントポリシーの検証を回避できる問題を修正しました。
- **[security · medium]** jwt-bearer 認可グラントの同意要件
  - `oidc` を使用している場合に該当します。
  - `oidc` で、Keycloak の jwt-bearer 認可グラントが `consentRequired` を適用しない問題を修正しました。
- **[security · low]** `redirect_uri` のレスポンスパラメーター検査
  - `oidc` を使用している場合に該当します。
  - `oidc` で、`redirect_uri` のレスポンスパラメーター注入対策が URL フラグメントを検査せず、クエリ文字列だけを確認していた問題を修正しました。
- **[security]** ロールマッピング API の非表示メタデータ開示
  - FGAP v2 で `admin/fine-grained-permissions` を使用している場合に該当します。
  - `admin/fine-grained-permissions` の FGAP v2 で、Admin API のユーザーおよびグループのロールマッピングエンドポイントが非表示のクライアントロールメタデータを開示する問題を修正しました。
- **[security]** 管理クライアント作成時のプロトコル条件
  - `oidc` を使用している場合に該当します。
  - `oidc` で、プロトコルを省略すると管理クライアント作成時のクライアントプロトコル条件を回避できる問題を修正しました。
- **[security]** SAML ECP faultstring によるクライアント存在の開示
  - `saml` を使用している場合に該当します。
  - `saml` で、SAML ECP の faultstring からクライアントの存在が開示される、`CVE-2026-9794` の修正不備を修正しました。

## その他の記録された変更
- 13 (defect_corrected 13)

[分析の詳細](https://ratatosk.io/ja/releases/keycloak/26.7.3)

[元のリリースノート](https://github.com/keycloak/keycloak/releases/tag/26.7.3)
