
Keycloak 26.7.0: SCIM, AuthZEN e identity brokering v2 (y 4 CVEs que revisar)
· News · IDPTrust
Keycloak 26.7.0 fue publicado el 9 de julio de 2026. A diferencia de la última versión (26.6.4) esta es una release de funcionalidades: nuevas APIs de administración e identity brokering, SCIM promovido a preview, una implementación de AuthZEN, señales de seguridad en tiempo real y step-up SAML que por fin pasa a soportado. Trae también 4 CVEs corregidos, así que la actualización tiene un componente de seguridad que conviene planificar.
A continuación, lo que cambia y por qué importa para los equipos que ejecutan Keycloak en producción.
Lo más destacado
Identity Brokering API v2
Brokering: Keycloak como intermediario entre tus apps y proveedores de identidad externos (Google, un IdP corporativo SAML/OIDC).
Cuando un usuario inicia sesión a través de un proveedor externo, Keycloak guarda los tokens de ese proveedor. La API de identity brokering permite a tus aplicaciones recuperar esos tokens para llamar al proveedor externo en nombre del usuario (por ejemplo, leer su perfil o acceder a sus APIs). La v2 refuerza la seguridad de ese acceso con autorización a nivel de cliente (controlas qué cliente puede obtener los tokens intermediados), soporte exclusivo para clientes confidenciales, cumplimiento de OAuth 2.0 y almacenamiento de tokens basado en sesión. La v1 sigue habilitada por defecto pero queda deprecada. Planifica la migración a la v2.
Admin API v2
Nueva REST API para gestionar clientes OIDC/SAML, con validación estricta y OpenAPI preciso.
Keycloak incorpora una nueva Admin API v2 para la gestión de clientes OIDC y SAML, con validación estricta, configuración declarativa y especificaciones OpenAPI exactas. Está disponible a través del cliente Java, el cliente JavaScript y la CLI. Es la base para automatizar la administración de clientes.
SCIM para aprovisionamiento de usuarios (preview)
Keycloak como servidor SCIM: un sistema externo aprovisiona usuarios y grupos hacia Keycloak.
La API SCIM pasa a preview (es la SCIM Realm API que ya cubrimos como funcionalidad experimental en la 26.6). Keycloak actúa como servidor SCIM, no como cliente: expone su gestión de usuarios y grupos mediante el protocolo SCIM para que un sistema upstream (por ejemplo Microsoft Entra ID o un sistema de RRHH) pueda dar de alta y de baja cuentas automáticamente, sin crearlas a mano realm por realm. Soporta CRUD completo, operaciones PATCH, filtrado, paginación y extensiones de esquema.
API de autorización AuthZEN
Autorización fina con un protocolo neutral respecto al proveedor.
Keycloak implementa el protocolo AuthZEN, neutral respecto al proveedor, con endpoints de evaluación individual y por lotes para peticiones de autorización de grano fino. Facilita externalizar decisiones de autorización sin acoplarte a una implementación propietaria.
Signals de seguridad en tiempo real (OpenID SSF, experimental)
Security Event Tokens firmados cuando un usuario cierra sesión, cambia credenciales o es deshabilitado.
Esta funcionalidad experimental entrega Security Event Tokens firmados a las aplicaciones ante eventos como cierre de sesión, cambio de credenciales o deshabilitación de una cuenta. Soporta los perfiles CAEP 1.0 y RISC 1.0 con entrega push y poll.
Step-up de autenticación (ahora soportado, también en SAML)
Step-up: pedir autenticación más fuerte solo cuando hace falta.
La autenticación step-up permite que un usuario entre con un nivel básico (por ejemplo, usuario y contraseña) y que, al intentar una operación sensible (una transferencia, cambiar datos críticos, entrar a una zona protegida), Keycloak le exija en ese momento un factor adicional (OTP, passkey) para elevar el nivel de garantía. Evita forzar el segundo factor en cada login y lo reserva para lo que de verdad lo necesita. En la 26.7.0 pasa de preview a soportada y se extiende al protocolo SAML (antes solo OIDC).
Otros cambios que vale la pena mencionar
- Roles de administración de organizaciones. Nuevos roles
manage-organizations,view-organizationsyquery-organizations, además de permisos de administración de grano fino (FGAP) por organización. - Herencia de roles en grupos de organización. Los grupos admiten asignaciones de roles de realm y de cliente que aparecen automáticamente en los claims del token.
- Opción
Discoverable credentialen WebAuthn. Nuevos valoresrequired,preferredydiscouragedpara mejorar la compatibilidad con passkeys. - Multi-Cluster v2 (preview). Elimina la necesidad de un Infinispan externo (las instancias se conectan directamente mediante cachés Infinispan embebidas con invalidación respaldada por base de datos).
- Instalación del Operator con kustomize. Método declarativo y reproducible para clústeres Kubernetes vanilla, además del modo
AllNamespaces(preview) para una única instancia del Operator en todo el clúster. - SCIM, AuthZEN, cross-domain token exchange y token exchange delegation amplían el catálogo de estándares soportados. Varias de estas piezas siguen siendo experimentales.
Seguridad: 4 CVEs corregidos
Esta release no es solo funcionalidades: corrige cuatro CVEs que conviene revisar.
- CVE-2026-9796. Vulnerabilidad TOCTOU al renombrar roles de administración, que habilita un escalado a nivel de realm.
- CVE-2026-11986. Los permisos de administración de grano fino (FGAP) v1 permitían la desasignación no autorizada de roles.
- CVE-2026-9798. El flujo de autenticación CIBA eludía el bloqueo de cuenta por fuerza bruta.
- CVE-2026-9689. HTTP Parameter Pollution en el redirect URI de OIDC, que provoca duplicación de parámetros en la respuesta.
Se abordan además diversas debilidades de robustez: valores por defecto de firma en el IdP SAML, consumo del challenge de WebAuthn, comparación en tiempo constante de OTP, comprobaciones de autorización de SSF y mejoras varias relacionadas con FIPS y caché.
Deprecaciones y cambios de migración
- Identity Brokering API v1 deprecada (migra a la v2).
- Twitter IDP deprecado (depende de la librería
twitter4j, obsoleta). - Token Exchange External-Internal v2 (soporte eliminado).
- Opción de batching para sesiones persistentes (eliminada).
- WebAuthn "Require Discoverable Credential" (eliminación planificada).
Antes de actualizar, revisa la guía de migración oficial: hay actualizaciones de esquema de base de datos para las nuevas funcionalidades, cambios de comportamiento en FGAP v1 respecto a la desasignación de roles y la v1 de Identity Brokering queda deshabilitada por defecto en futuras versiones.
¿Deberías actualizar?
Sí, con planificación. El grueso de la release son funcionalidades, pero los 4 CVEs hacen recomendable no dejar la actualización para más adelante, en especial el escalado por TOCTOU (CVE-2026-9796) y la desasignación de roles en FGAP v1 (CVE-2026-11986). Planifícala dentro de tu ventana de mantenimiento habitual y, si usas identity brokering, aprovecha para preparar la migración a la API v2.
Notas de publicación completas: keycloak.org/2026/07/keycloak-2670-released
En IDPTrust nos especializamos en Keycloak en producción. Si necesitas ayuda para evaluar esta publicación o planificar una actualización, contáctanos.