
Keycloak 26.7.1: los 12 CVEs corregidos (7 fuera de las notas oficiales)
· Security · IDPTrust
Keycloak 26.7.1 es una actualización de seguridad publicada el 5 de agosto de 2026. Las notas oficiales de la versión listan 5 CVEs, pero la cifra real es 12: al día siguiente, GitHub publicó 7 advisories adicionales que también se corrigen en Keycloak 26.7.1. Si te guías solo por las notas de versión, estás viendo menos de la mitad de las vulnerabilidades que parchea esta actualización.
Esta guía recoge los 12 CVEs de Keycloak 26.7.1, ordenados por gravedad, con su puntuación CVSS, el componente afectado y una recomendación clara de actualización.
Respuesta rápida: ¿qué corrige Keycloak 26.7.1?
Keycloak 26.7.1 corrige 12 vulnerabilidades (CVEs) en total: 5 documentadas en las notas de versión y 7 publicadas como advisories de seguridad en GitHub el 6 de agosto de 2026. Las mismas correcciones están disponibles en las versiones 26.6.5 y 26.4.14. Las dos más graves (CVE-2026-15572 y CVE-2026-16102, CVSS 8.8 y 8.1) permiten una escalada de privilegios hasta administrador del realm a través de Dynamic Client Registration. Se recomienda actualizar de inmediato.
Tabla de CVEs corregidos en Keycloak 26.7.1
| CVE | CVSS | Severidad | Componente | ¿En notas oficiales? |
|---|---|---|---|---|
| CVE-2026-15572 | 8.8 | Crítica | Dynamic Client Registration | No (advisory GitHub) |
| CVE-2026-16102 | 8.1 | Alta | Dynamic Client Registration | No (advisory GitHub) |
| CVE-2026-15573 | 8.1 | Alta | Authorization Services (PathMatcher) | No (advisory GitHub) |
| CVE-2026-16443 | 7.4 | Alta | SAML identity brokering | No (advisory GitHub) |
| CVE-2026-16442 | 7.4 | Alta | SAML identity brokering | No (advisory GitHub) |
| CVE-2026-16100 | 6.5 | Media | Métricas de eventos de usuario | No (advisory GitHub) |
| CVE-2026-16071 | 5.4 | Media | Proveedor de almacenamiento LDAP | No (advisory GitHub) |
| CVE-2026-9793 | — | — | OIDC (request object) | Sí |
| CVE-2026-4629 | — | — | Gestión de clientes (role mapper) | Sí |
| CVE-2026-14209 | — | — | Admin UI / FGAP v2 | Sí |
| CVE-2026-14614 | — | — | Client scopes / FGAP | Sí |
| CVE-2026-14615 | — | — | Grupos / FGAP v2 | Sí |
Todos los advisories de GitHub indican 26.4.14, 26.6.5 y 26.7.1 como versiones parcheadas.
Las vulnerabilidades más críticas de Keycloak 26.7.1
CVE-2026-15572 (CVSS 8.8) — Type-swap de protocol mappers en DCR
La política Allowed Protocol Mapper Types de Dynamic Client Registration limita qué tipos de mapper puede usar un cliente. El fallo es que, al actualizar un cliente, Keycloak no vuelve a validar el tipo del mapper si su configuración no ha cambiado.
Un atacante con permisos de registro de clientes registra primero un mapper de un tipo permitido, pero con una configuración maliciosa, y después lo intercambia por un tipo restringido y de alto privilegio (por ejemplo, uno que fija roles administrativos por defecto). El resultado es acceso administrativo completo al realm. Es el CVE más grave de la release.
CVE-2026-16102 (CVSS 8.1) — Falsificación de roles vía User Property mappers
Otro fallo en la política por defecto de Dynamic Client Registration: no valida correctamente la ruta del claim para los mappers de tipo User Property, lo que permite escribir valores en ubicaciones internas sensibles del token.
Un atacante con una cuenta de usuario estándar y un Initial Access Token limitado puede forjar roles administrativos en su propio access token, tomar el control de otros clientes, robar secretos confidenciales y llegar potencialmente al control total del realm.
CVE-2026-15573 (CVSS 8.1) — Bypass de autorización por URIs sin normalizar
El componente PathMatcher de Authorization Services, encargado de emparejar rutas de petición con políticas de seguridad, no normaliza las URIs antes de compararlas. Añadiendo una barra final o parámetros de matriz a la URL, un atacante consigue que se aplique una política menos restrictiva de la prevista y accede a zonas administrativas o restringidas que no debería ver.
CVEs de SAML: dos fallos en identity brokering
Ambos con CVSS 7.4 y ambos relevantes si usas Keycloak como broker frente a un IdP SAML externo.
- CVE-2026-16443 (CVSS 7.4) — Al importar los metadatos de un identity provider cuyas claves no llevan atributos de uso específicos, Keycloak deshabilita la validación de firma de las respuestas SAML aunque se haya aportado un certificado de firma. Un atacante no autenticado que conozca el identificador externo de un usuario puede forjar una respuesta SAML y entrar en su cuenta.
- CVE-2026-16442 (CVSS 7.4) — El login SAML iniciado por el IdP elude la restricción link-only, que debería limitar ese proveedor a vincular cuentas existentes sin permitir el inicio de sesión directo. El resultado es que un usuario puede autenticarse por una vía que el administrador creía deshabilitada.
Resto de advisories de seguridad de GitHub
- CVE-2026-16071 (CVSS 5.4) — En el proveedor de almacenamiento LDAP, una búsqueda por Distinguished Name permite consultar usuarios situados fuera del límite de búsqueda configurado, con divulgación de datos de cuentas de partes no autorizadas del directorio e importación no deseada de esos usuarios al almacenamiento local. Afecta sobre todo a escenarios de administración delegada.
- CVE-2026-16100 (CVSS 6.5) — Cardinalidad no acotada en las métricas de eventos de usuario. Con las métricas habilitadas, Keycloak registra mensajes de error en crudo como etiquetas de Prometheus, y esos mensajes incluyen entrada del usuario (por ejemplo, IDs de cliente inexistentes). Un usuario autenticado puede generar una cantidad enorme de series de métricas únicas hasta agotar la memoria y tumbar el servicio (denegación de servicio).
Los 5 CVEs de las notas oficiales de Keycloak 26.7.1
- CVE-2026-9793 — Un request object JWE elude la aplicación de
requestObjectSignatureAlgen OIDC. El algoritmo de firma que has configurado como obligatorio deja de imponerse cuando el request object llega cifrado. - CVE-2026-4629 — Escalamiento de privilegios por inyección de un role mapper con roles fijos (hardcoded) en clientes gestionables con
manage-clients. - CVE-2026-14209 — Divulgación de usuarios a través de la extensión
brute-force-userde la Admin UI usandosearch=id:bajo permisos de administración de grano fino (FGAP) v2. - CVE-2026-14614 — Bypass de FGAP en la asignación de client scopes, presente desde la 26.6.3.
- CVE-2026-14615 — En FGAP v2, el endpoint de hijos de un grupo padre no aplica el filtro de permisos de visualización por cada hijo, de modo que se devuelven grupos que el administrador no debería ver.
Tres de estos cinco tocan FGAP v2, en la misma línea que la escalada de privilegios en la consola de administración que ya cubrimos. Si delegas administración con permisos de grano fino, revisa esta release con atención.
Correcciones de bugs en Keycloak 26.7.1
Además de la seguridad, la 26.7.1 corrige seis bugs:
- La política de authenticator attachment de WebAuthn se ignoraba cuando el cliente omitía el campo
attachment. - La contraseña nueva se guardaba al detectarse varios reseteos de contraseña simultáneos.
- Error 500 cuando un cliente solicita el scope
organizationteniéndolo ya marcado comoDefault. IllegalFormatConversionExceptionenLiquibaseDBLockProviderFactory, con conversión de tiempo incorrecta.- Role y RoleBinding defectuosos en la instalación cluster-wide del Operator con kustomize (una de las novedades de la 26.7.0).
- Test de clustering roto en la rama de release 26.7.
Cómo actualizar a Keycloak 26.7.1
Antes de actualizar, revisa la guía de migración oficial. Al tratarse de una release de parche sobre la 26.7.0, no hay cambios funcionales de calado, pero si vienes de la 26.6.x o anterior te toca asumir también los cambios de la 26.7.0 (Identity Brokering API v1 deprecada, Twitter IDP deprecado, actualizaciones de esquema de base de datos). Los cubrimos en nuestro post sobre Keycloak 26.7.0.
Si no puedes saltar a la rama 26.7, las mismas correcciones de seguridad están disponibles en 26.6.5 y 26.4.14, por lo que puedes aplicar el parche sin cambiar de rama mayor.
¿Debo actualizar a Keycloak 26.7.1?
Sí, y sin dejarlo para la próxima ventana amplia. Los dos fallos de Dynamic Client Registration (CVE-2026-15572 y CVE-2026-16102) llevan a un atacante con privilegios modestos hasta el control administrativo del realm, y no requieren nada exótico para explotarse. Si tienes el registro dinámico de clientes abierto, aunque sea con Initial Access Token, esa es tu prioridad.
Después, por orden: el bypass del PathMatcher si usas Authorization Services, los dos fallos SAML si haces brokering contra un IdP externo, y el bloque de FGAP v2 si delegas administración.
Preguntas frecuentes sobre Keycloak 26.7.1
¿Cuántos CVEs corrige Keycloak 26.7.1?
Keycloak 26.7.1 corrige 12 CVEs: 5 documentados en las notas oficiales de la versión y 7 publicados como advisories de seguridad en GitHub el 6 de agosto de 2026.
¿Cuál es la vulnerabilidad más grave de Keycloak 26.7.1?
La más grave es CVE-2026-15572 (CVSS 8.8), un type-swap de protocol mappers en Dynamic Client Registration que permite a un atacante con permisos de registro de clientes escalar hasta administrador del realm.
¿En qué otras versiones están estos parches?
Las mismas correcciones de seguridad están disponibles en Keycloak 26.6.5 y Keycloak 26.4.14, además de la 26.7.1.
¿Es urgente actualizar Keycloak a 26.7.1?
Sí. Dos vulnerabilidades permiten una escalada de privilegios hasta administrador del realm con requisitos de explotación modestos. Se recomienda actualizar de inmediato, sobre todo si tienes Dynamic Client Registration habilitado.
Notas de publicación completas: keycloak.org/2026/08/keycloak-2671-released
Advisories de seguridad completos: github.com/keycloak/keycloak/security/advisories
En IDPTrust nos especializamos en Keycloak en producción. Si necesitas ayuda para evaluar el impacto de esta release en tu entorno o planificar el upgrade, contáctanos.