Keycloak 26.7.2 릴리스 개요
Keycloak 팀은 2026년 8월 19일 버전 26.7.2를 출시했습니다. 이 버전은 CVSS 9.1(심각)로 평가되는 CVE-2026-18963을 포함해 7개의 보안 취약점을 해결합니다.
주요 보안 수정사항
- CVE-2026-18963: 미인증 공격자가 리셋-크리덴셜 흐름을 우회하여 계정을 탈취할 수 있는 취약점
- CVE-2026-15571: 예측 가능한 계정-링킹 해시로 인한 악의적 OIDC 클라이언트를 통한 계정 탈취
- CVE-2026-17048: Keycloak Admin REST API에서 자격증명 누출
- CVE-2026-15945: FGAP v2에서 숨겨진 상위 그룹 공개
- CVE-2026-59888, CVE-2026-59889: Jackson-databind 업그레이드
- CVE-2026-14613: 역할 그룹 엔드포인트를 통한 세밀한 관리자 권한 우회
- CVE-2026-45292: OpenTelemetry Java SDK 메모리 할당 취약점