# Keycloak 26.7.4

> Security · 2026-09-16

보안 취약점 수정에 초점을 둔 유지보수 릴리스입니다. 정확성과 성능 보정, Quarkus 의존성 업데이트도 포함합니다.

## 조치 필요
- **[security · high]** 무제한 로캘 캐시로 발생하는 비인증 서비스 거부 수정
  - 무제한 로캘 캐시를 이용해 인증 없이 서비스 거부를 일으킬 수 있던 문제를 수정했습니다. 이는 `CVE-2026-79651`에 해당합니다.
- **[security · high]** `PathMatcher`의 매트릭스 매개변수 제거 우회 수정
  - `PathMatcher`에서 퍼센트 인코딩된 세미콜론이 매트릭스 매개변수 제거를 우회하던 문제를 수정했습니다. 이는 `CVE-2026-74909`에 해당합니다.
- **[security · high]** `impersonation` 역할의 realm 관리자 가장 권한 수정
  - `impersonation` 역할로 realm 관리자를 가장할 수 있던 권한 상승 문제를 수정했습니다. 이는 `CVE-2026-17526`에 해당합니다.
- **[security · medium]** 사용자 이름 탈취에 따른 계정 잠금 수정
  - 사용자 이름 탈취로 계정이 잠길 수 있던 문제를 수정했습니다. 이는 `CVE-2026-19607`에 해당합니다.

## 영향 확인
- **[security · high]** `SAML Redirect`의 네이티브 `zlib` 상태 노출 수정
  - `SAML Redirect`를 사용하는 경우에 적용됩니다.
  - `SAML Redirect`의 `DEFLATE` 헬퍼가 네이티브 `zlib` 상태를 노출하던 문제를 수정했습니다. 이는 `CVE-2026-18212`에 해당합니다.
- **[security]** `MySQL/MariaDB` 재사용 아티팩트 허용 문제 수정
  - `MySQL/MariaDB`를 사용하는 경우에 적용됩니다.
  - `MySQL/MariaDB`의 기본 행 수 때문에 상태 비저장 재생 방지 게이트가 재사용된 아티팩트를 허용하던 문제를 수정했습니다. 이는 `CVE-2026-90997`에 해당합니다.

## 그 밖에 기록된 변경
- 6 (defect_corrected 5, value_changed 1)

[분석 자세히 보기](https://ratatosk.io/ko/releases/keycloak/26.7.4)

[원본 릴리스 노트](https://github.com/keycloak/keycloak/releases/tag/26.7.4)
