# Keycloak 26.7.3

> Security · 2026-08-31

권한 확인, 정보 노출, 토큰 처리와 관련된 보안 수정이 중심인 유지보수 릴리스입니다. 플랫폼 전반의 정확성과 성능에 영향을 주는 버그 수정도 포함되어 있습니다.

## 조치 필요
- **[security]** 상대 경로 순회에 따른 파일 시스템 탐색 차단
  - `CVE-2026-19729` 수정으로 `core`에서 상대 경로 순회로 파일 시스템을 탐색할 수 있던 문제가 보완됐습니다.

## 영향 확인
- **[security · high]** LDAP 서버 인증서 호스트 이름 확인
  - `LDAP client implementation`을 사용하는 경우 적용됩니다.
  - `CVE-2026-35563` 수정으로 `LDAP client implementation`이 서버 인증서와 대상 LDAP 호스트 이름의 일치 여부를 확인합니다.
- **[security · medium]** 서명된 JWT 어설션 정책 우회 차단
  - `oidc`를 사용하는 경우 적용됩니다.
  - `CVE-2026-16093` 수정으로 `oidc`에서 서명된 JWT 어설션이 필요한 정책을 서명되지 않은 어설션 헤더로 우회할 수 없게 됐습니다.
- **[security · medium]** 조직 구성원 생성 권한 확인
  - `organizations`를 사용하는 경우 적용됩니다.
  - `CVE-2026-16072` 수정으로 `organizations`에서 조직 관리자가 `manage-users` 권한 없이 저장된 등록 링크로 관리 대상 구성원을 만들 수 없게 됐습니다.
- **[security · medium]** 영역 기본 그룹의 숨김 정보 노출 차단
  - FGAP v2에서 `admin/fine-grained-permissions`를 사용하는 경우 적용됩니다.
  - `CVE-2026-16108` 수정으로 `admin/fine-grained-permissions`에서 영역 기본 그룹 조회 시 숨겨진 그룹이 노출되지 않습니다.
- **[security · medium]** 복합 역할 엔드포인트의 역할별 권한 확인
  - `admin/rbac`를 사용하는 경우 적용됩니다.
  - `CVE-2026-16105` 수정으로 `admin/rbac`의 `RoleContainerResource` 복합 엔드포인트에 역할별 권한 확인이 적용됩니다.
- **[security · medium]** 인증 코드의 클라이언트 세션 재지정 차단
  - `oidc`를 사용하는 경우 적용됩니다.
  - `CVE-2026-16089` 수정으로 `oidc`에서 인증 코드가 다른 클라이언트 세션으로 연결되지 않습니다.
- **[security · medium]** 인증기 설정의 reCAPTCHA 비밀 값 보호
  - `admin/fine-grained-permissions`를 사용하는 경우 적용됩니다.
  - `CVE-2026-16104` 수정으로 `admin/fine-grained-permissions`의 인증기 설정 조회 화면에 원시 reCAPTCHA 비밀 값이 노출되지 않습니다.
- **[security · medium]** 관리자 역할의 하위 역할 삭제 권한 수정
  - `admin/fine-grained-permissions`를 사용하는 경우 적용됩니다.
  - `CVE-2026-16106` 수정으로 `admin/fine-grained-permissions`에서 위임된 관리자가 관리자 역할의 권한 있는 하위 역할을 삭제하지 못하게 됐습니다.
- **[security · medium]** 역할별 사용자 개인 정보 노출 차단
  - `admin/fine-grained-permissions`를 사용하는 경우 적용됩니다.
  - `CVE-2026-17059` 수정으로 `admin/fine-grained-permissions`에서 `GET /roles/{role}/users`가 사용자별 조회 필터 없이 개인 식별 정보를 반환하지 않습니다.
- **[security · medium]** 클라이언트 토큰 폐기 시점 처리
  - `oidc`를 사용하는 경우 적용됩니다.
  - `CVE-2026-18218` 수정으로 `oidc`에서 영역의 이전 시점이 0이 아니면서 클라이언트보다 오래된 경우에도 클라이언트의 토큰 폐기가 무시되지 않습니다.
- **[security · medium]** Microsoft 외부 토큰 교환의 테넌트 제한
  - `token-exchange`를 사용하는 경우 적용됩니다.
  - `CVE-2026-18215` 수정으로 `token-exchange`에서 Microsoft 외부 액세스 토큰 교환이 설정된 테넌트를 우회하지 않습니다.
- **[security · medium]** 조직 연결 시 관리 권한 확인
  - `organizations`를 사용하는 경우 적용됩니다.
  - `CVE-2026-18201` 수정으로 `organizations`에서 일반적인 ID 공급자 생성으로 `manage-organizations` 권한 없이 브로커를 조직에 연결할 수 없게 됐습니다.
- **[security · medium]** Google 외부 토큰 교환의 호스팅 도메인 제한
  - `token-exchange`를 사용하는 경우 적용됩니다.
  - `CVE-2026-18214` 수정으로 `token-exchange`에서 Google 외부 액세스 토큰 교환이 호스팅 도메인 제한을 우회하지 않습니다.
- **[security · medium]** 사용자 생성 시 그룹 할당 권한 확인
  - FGAP V2에서 `admin/fine-grained-permissions`를 사용하는 경우 적용됩니다.
  - `CVE-2026-18571` 수정으로 FGAP V2의 `POST /users`에서 허용되지 않은 그룹을 사용자에게 할당할 수 없게 됐습니다.
- **[security · medium]** UMA 클레임 토큰의 시간 정책 변경 차단
  - `authorization-services`를 사용하는 경우 적용됩니다.
  - `CVE-2026-18572` 수정으로 `authorization-services`에서 UMA 클레임 토큰이 권한 정책의 시간 기준을 덮어쓸 수 없게 됐습니다.
- **[security · medium]** 클라이언트 접근 유형 조건 평가 수정
  - `oidc`를 사용하는 경우 적용됩니다.
  - `CVE-2026-18573` 수정으로 `oidc`의 클라이언트 접근 유형 조건이 업데이트 전 클라이언트 유형이 아니라 새 유형을 기준으로 평가됩니다.
- **[security · medium]** 전체 범위 비활성화 정책 검증 우회 차단
  - `oidc`를 사용하는 경우 적용됩니다.
  - `CVE-2026-18570` 수정으로 `oidc`에서 `fullScopeAllowed`를 생략해 전체 범위가 비활성화된 클라이언트 정책 검증을 우회할 수 없게 됐습니다.
- **[security · medium]** JWT 전달자 권한 부여의 동의 조건 적용
  - `oidc`를 사용하는 경우 적용됩니다.
  - `CVE-2026-79652` 수정으로 `oidc`의 JWT 전달자 권한 부여에서 `consentRequired` 조건을 적용합니다.
- **[security · low]** `redirect_uri` 응답 매개 변수 검사 보완
  - `oidc`를 사용하는 경우 적용됩니다.
  - `CVE-2026-18209` 수정으로 `oidc`의 `redirect_uri` 응답 매개 변수 삽입 검사가 URL 쿼리 문자열뿐 아니라 URL 프래그먼트도 확인합니다.
- **[security]** 역할 매핑 엔드포인트의 숨겨진 메타데이터 보호
  - FGAP v2에서 `admin/fine-grained-permissions`를 사용하는 경우 적용됩니다.
  - `admin/fine-grained-permissions`의 FGAP v2에서 사용자 및 그룹 역할 매핑 엔드포인트가 숨겨진 클라이언트 역할 메타데이터를 노출하지 않습니다.
- **[security]** 관리자 클라이언트 프로토콜 조건 확인
  - `oidc`를 사용하는 경우 적용됩니다.
  - `oidc`의 관리자 클라이언트 생성에서 프로토콜을 생략해 클라이언트 프로토콜 조건을 우회할 수 없게 됐습니다.
- **[security]** SAML 클라이언트 존재 정보 노출 차단
  - `saml`을 사용하는 경우 적용됩니다.
  - `saml`에서 존재하지 않는 클라이언트의 정보가 `faultstring`으로 노출되지 않도록 수정했습니다. 이는 `CVE-2026-9794`의 미완성 수정을 보완합니다.

## 그 밖에 기록된 변경
- 13 (defect_corrected 13)

[분석 자세히 보기](https://ratatosk.io/ko/releases/keycloak/26.7.3)

[원본 릴리스 노트](https://github.com/keycloak/keycloak/releases/tag/26.7.3)
