Enterprise Infrastructure Intelligence ● Certified engineers online · Fast response guaranteed
웹서버/DB

Keycloak 26.7.2 보안 패치 릴리스 - CVE-2026-18963 포함

Keycloak 26.7.2가 2026년 8월 19일 출시되어 인증 우회 및 계정 탈취를 야기하는 CVE-2026-18963을 포함한 7개의 보안 취약점을 해결했습니다. 특히 리셋 크리덴셜 흐름의 상태 검증 부재로 인한 미인증 공격자의 암호 재설정 우회 문제가 긴급 패치되었습니다.

2026.09.06  ·  29회  · 

Keycloak 26.7.2 릴리스 개요

Keycloak 팀은 2026년 8월 19일 버전 26.7.2를 출시했습니다. 이 버전은 CVSS 9.1(심각)로 평가되는 CVE-2026-18963을 포함해 7개의 보안 취약점을 해결합니다.

주요 보안 수정사항

  • CVE-2026-18963: 미인증 공격자가 리셋-크리덴셜 흐름을 우회하여 계정을 탈취할 수 있는 취약점
  • CVE-2026-15571: 예측 가능한 계정-링킹 해시로 인한 악의적 OIDC 클라이언트를 통한 계정 탈취
  • CVE-2026-17048: Keycloak Admin REST API에서 자격증명 누출
  • CVE-2026-15945: FGAP v2에서 숨겨진 상위 그룹 공개
  • CVE-2026-59888, CVE-2026-59889: Jackson-databind 업그레이드
  • CVE-2026-14613: 역할 그룹 엔드포인트를 통한 세밀한 관리자 권한 우회
  • CVE-2026-45292: OpenTelemetry Java SDK 메모리 할당 취약점
참고 출처: Keycloak
WIKIDATA WORKSTATION
AI·렌더링에 최적화된
전문가용 워크스테이션
NVIDIA RTX GPU · 최대 192GB 메모리 · ECC 지원