Keycloak 26.7.0: SCIM, AuthZEN e identity brokering v2 (y 4 CVEs que revisar)

Keycloak 26.7.0: SCIM, AuthZEN e identity brokering v2 (y 4 CVEs que revisar)

· News · IDPTrust

Keycloak 26.7.0 fue publicado el 9 de julio de 2026. A diferencia de la última versión (26.6.4) esta es una release de funcionalidades: nuevas APIs de administración e identity brokering, SCIM promovido a preview, una implementación de AuthZEN, señales de seguridad en tiempo real y step-up SAML que por fin pasa a soportado. Trae también 4 CVEs corregidos, así que la actualización tiene un componente de seguridad que conviene planificar.

A continuación, lo que cambia y por qué importa para los equipos que ejecutan Keycloak en producción.


Lo más destacado

Identity Brokering API v2

Brokering: Keycloak como intermediario entre tus apps y proveedores de identidad externos (Google, un IdP corporativo SAML/OIDC).

Cuando un usuario inicia sesión a través de un proveedor externo, Keycloak guarda los tokens de ese proveedor. La API de identity brokering permite a tus aplicaciones recuperar esos tokens para llamar al proveedor externo en nombre del usuario (por ejemplo, leer su perfil o acceder a sus APIs). La v2 refuerza la seguridad de ese acceso con autorización a nivel de cliente (controlas qué cliente puede obtener los tokens intermediados), soporte exclusivo para clientes confidenciales, cumplimiento de OAuth 2.0 y almacenamiento de tokens basado en sesión. La v1 sigue habilitada por defecto pero queda deprecada. Planifica la migración a la v2.

Admin API v2

Nueva REST API para gestionar clientes OIDC/SAML, con validación estricta y OpenAPI preciso.

Keycloak incorpora una nueva Admin API v2 para la gestión de clientes OIDC y SAML, con validación estricta, configuración declarativa y especificaciones OpenAPI exactas. Está disponible a través del cliente Java, el cliente JavaScript y la CLI. Es la base para automatizar la administración de clientes.

SCIM para aprovisionamiento de usuarios (preview)

Keycloak como servidor SCIM: un sistema externo aprovisiona usuarios y grupos hacia Keycloak.

La API SCIM pasa a preview (es la SCIM Realm API que ya cubrimos como funcionalidad experimental en la 26.6). Keycloak actúa como servidor SCIM, no como cliente: expone su gestión de usuarios y grupos mediante el protocolo SCIM para que un sistema upstream (por ejemplo Microsoft Entra ID o un sistema de RRHH) pueda dar de alta y de baja cuentas automáticamente, sin crearlas a mano realm por realm. Soporta CRUD completo, operaciones PATCH, filtrado, paginación y extensiones de esquema.

API de autorización AuthZEN

Autorización fina con un protocolo neutral respecto al proveedor.

Keycloak implementa el protocolo AuthZEN, neutral respecto al proveedor, con endpoints de evaluación individual y por lotes para peticiones de autorización de grano fino. Facilita externalizar decisiones de autorización sin acoplarte a una implementación propietaria.

Signals de seguridad en tiempo real (OpenID SSF, experimental)

Security Event Tokens firmados cuando un usuario cierra sesión, cambia credenciales o es deshabilitado.

Esta funcionalidad experimental entrega Security Event Tokens firmados a las aplicaciones ante eventos como cierre de sesión, cambio de credenciales o deshabilitación de una cuenta. Soporta los perfiles CAEP 1.0 y RISC 1.0 con entrega push y poll.

Step-up de autenticación (ahora soportado, también en SAML)

Step-up: pedir autenticación más fuerte solo cuando hace falta.

La autenticación step-up permite que un usuario entre con un nivel básico (por ejemplo, usuario y contraseña) y que, al intentar una operación sensible (una transferencia, cambiar datos críticos, entrar a una zona protegida), Keycloak le exija en ese momento un factor adicional (OTP, passkey) para elevar el nivel de garantía. Evita forzar el segundo factor en cada login y lo reserva para lo que de verdad lo necesita. En la 26.7.0 pasa de preview a soportada y se extiende al protocolo SAML (antes solo OIDC).


Otros cambios que vale la pena mencionar

  • Roles de administración de organizaciones. Nuevos roles manage-organizations, view-organizations y query-organizations, además de permisos de administración de grano fino (FGAP) por organización.
  • Herencia de roles en grupos de organización. Los grupos admiten asignaciones de roles de realm y de cliente que aparecen automáticamente en los claims del token.
  • Opción Discoverable credential en WebAuthn. Nuevos valores required, preferred y discouraged para mejorar la compatibilidad con passkeys.
  • Multi-Cluster v2 (preview). Elimina la necesidad de un Infinispan externo (las instancias se conectan directamente mediante cachés Infinispan embebidas con invalidación respaldada por base de datos).
  • Instalación del Operator con kustomize. Método declarativo y reproducible para clústeres Kubernetes vanilla, además del modo AllNamespaces (preview) para una única instancia del Operator en todo el clúster.
  • SCIM, AuthZEN, cross-domain token exchange y token exchange delegation amplían el catálogo de estándares soportados. Varias de estas piezas siguen siendo experimentales.

Seguridad: 4 CVEs corregidos

Esta release no es solo funcionalidades: corrige cuatro CVEs que conviene revisar.

  • CVE-2026-9796. Vulnerabilidad TOCTOU al renombrar roles de administración, que habilita un escalado a nivel de realm.
  • CVE-2026-11986. Los permisos de administración de grano fino (FGAP) v1 permitían la desasignación no autorizada de roles.
  • CVE-2026-9798. El flujo de autenticación CIBA eludía el bloqueo de cuenta por fuerza bruta.
  • CVE-2026-9689. HTTP Parameter Pollution en el redirect URI de OIDC, que provoca duplicación de parámetros en la respuesta.

Se abordan además diversas debilidades de robustez: valores por defecto de firma en el IdP SAML, consumo del challenge de WebAuthn, comparación en tiempo constante de OTP, comprobaciones de autorización de SSF y mejoras varias relacionadas con FIPS y caché.


Deprecaciones y cambios de migración

  • Identity Brokering API v1 deprecada (migra a la v2).
  • Twitter IDP deprecado (depende de la librería twitter4j, obsoleta).
  • Token Exchange External-Internal v2 (soporte eliminado).
  • Opción de batching para sesiones persistentes (eliminada).
  • WebAuthn "Require Discoverable Credential" (eliminación planificada).

Antes de actualizar, revisa la guía de migración oficial: hay actualizaciones de esquema de base de datos para las nuevas funcionalidades, cambios de comportamiento en FGAP v1 respecto a la desasignación de roles y la v1 de Identity Brokering queda deshabilitada por defecto en futuras versiones.


¿Deberías actualizar?

Sí, con planificación. El grueso de la release son funcionalidades, pero los 4 CVEs hacen recomendable no dejar la actualización para más adelante, en especial el escalado por TOCTOU (CVE-2026-9796) y la desasignación de roles en FGAP v1 (CVE-2026-11986). Planifícala dentro de tu ventana de mantenimiento habitual y, si usas identity brokering, aprovecha para preparar la migración a la API v2.

Notas de publicación completas: keycloak.org/2026/07/keycloak-2670-released


En IDPTrust nos especializamos en Keycloak en producción. Si necesitas ayuda para evaluar esta publicación o planificar una actualización, contáctanos.