# Keycloak 26.7.4

> Security · 2026-09-16

セキュリティ修正を中心としたメンテナンスリリースです。認証、認可、リクエスト処理、データベース利用に関わる脆弱性が修正されています。

## 要対応
- **[security · high]** 無制限のロケールキャッシュによるサービス拒否の修正
  - 認証なしで無制限にロケールがキャッシュされ、サービス拒否につながる問題を修正しました。`CVE-2026-79651`に対応しています。
- **[security · high]** `PathMatcher`のマトリックスパラメーター除去回避の修正
  - パーセントエンコードされたセミコロンによって、`PathMatcher`のマトリックスパラメーター除去を回避できる問題を修正しました。`CVE-2026-74909`に対応しています。
- **[security · high]** `impersonation`ロールによるレルム管理者のなりすまし防止
  - `impersonation`ロールでレルム管理者になりすませる権限昇格の問題を修正しました。`CVE-2026-17526`に対応しています。
- **[security · medium]** ユーザー名の乗っ取りによるアカウントロックアウトの修正
  - ユーザー名の乗っ取りによってアカウントがロックアウトされる問題を修正しました。`CVE-2026-19607`に対応しています。

## 影響確認
- **[security · high]** `SAML Redirect`のzlib状態漏えいの修正
  - `SAML Redirect`を使用している場合に該当します。
  - `SAML Redirect`のDEFLATEヘルパーがネイティブのzlib状態を漏えいする問題を修正しました。`CVE-2026-18212`に対応しています。
- **[security]** 再利用アーティファクトを受け入れるリプレイ防止ゲートの修正
  - `MySQL/MariaDB`を使用している場合に該当します。
  - `MySQL/MariaDB`のデフォルトの行数により、ステートレスなリプレイ防止ゲートが再利用されたアーティファクトを受け入れる問題を修正しました。`CVE-2026-90997`に対応しています。

## その他の記録された変更
- 6 (defect_corrected 5, value_changed 1)

[分析の詳細](https://ratatosk.io/ja/releases/keycloak/26.7.4)

[元のリリースノート](https://github.com/keycloak/keycloak/releases/tag/26.7.4)
