- Products & ServicesProducts & Services
- SolutionsSolutions
- PricingPricing
- CompanyCompany
- ResourcesResources
en
en
As of 09/15/2026, keycloak recorded 1 security vulnerabilities in the last 90 days across 1 products, including 1 rated High or above and 0 known exploited vulnerabilities (KEV) that should be prioritized for immediate remediation.
Over the last 90 days, keycloak had the most security vulnerabilities in the keycloak ecosystem, with 1 vulnerabilities—approximately 100% of the provider's total vulnerabilities during this period.
| Vulnerability | Exploitation status | Fix | Affected product | Published | Severity |
|---|---|---|---|---|---|
CVE-2026-1609Org.keycloak/keycloak-quarkus-server: keycloak: unauthorized access via jwt authorization grant with disabled users | Exploitation statusNot known exploited | FixYes | Affected productkeycloak | Published07/16/2026 | SeverityHigh |
CVE-2025-12150Org.keycloak/keycloak-services: webauthn attestation statement verification bypass | Exploitation statusNot known exploited | FixYes | Affected productkeycloak | Published02/27/2026 | SeverityLow |
CVE-2025-13467Org.keycloak.storage.ldap: keycloak: deserialization of untrusted data in ldap user federation | Exploitation statusNot known exploited | FixYes | Affected productkeycloak | Published11/25/2025 | SeverityMedium |
CVE-2025-11538Keycloak-server: debug default bind address | Exploitation statusNot known exploited | FixYes | Affected productkeycloak | Published11/13/2025 | SeverityMedium |
CVE-2025-12390Org.keycloak.protocol.oidc.endpoints.logoutendpoint: offline session takeover due to reused authentication session id | Exploitation statusNot known exploited | FixYes | Affected productkeycloak | Published10/28/2025 | SeverityMedium |
CVE-2025-10939Org.keycloak/keycloak-quarkus-server: unable to restrict access to the admin console | Exploitation statusNot known exploited | FixYes | Affected productkeycloak | Published10/28/2025 | SeverityLow |
CVE-2025-12110Keycloak: org.keycloak:keycloak-services: user can refresh offline session even after client's offline_access scope was removed | Exploitation statusNot known exploited | FixYes | Affected productkeycloak | Published10/23/2025 | SeverityMedium |
CVE-2025-11429Keycloak-server: too long and not settings compliant session | Exploitation statusNot known exploited | FixYes | Affected productkeycloak | Published10/23/2025 | SeverityMedium |
CVE-2025-10044Keycloak: keycloak error_description injection on error pages | Exploitation statusNot known exploited | FixYes | Affected productkeycloak | Published09/05/2025 | SeverityMedium |
CVE-2025-9162Org.keycloak/keycloak-model-storage-service: variable injection into environment variables | Exploitation statusNot known exploited | FixYes | Affected productkeycloak | Published08/21/2025 | SeverityMedium |
CVE-2025-8419Org.keycloak/keycloak-services: keycloak smtp inject vulnerability | Exploitation statusNot known exploited | FixYes | Affected productkeycloak | Published08/06/2025 | SeverityMedium |
CVE-2022-4361 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published07/07/2023 | SeverityCritical |
CVE-2020-10686 | Exploitation statusNot confirmed | FixYes | Affected productkeycloak | Published05/04/2020 | SeverityMedium |
CVE-2019-14820 | Exploitation statusNot confirmed | FixNot confirmed | Affected productkeycloak | Published01/08/2020 | SeverityMedium |
CVE-2019-14832 | Exploitation statusNot confirmed | FixNot confirmed | Affected productkeycloak REST API | Published10/15/2019 | SeverityMedium |
CVE-2017-12161 | Exploitation statusNot confirmed | FixNot confirmed | Affected productkeycloak | Published02/21/2018 | SeverityUnknown |
CVE-2014-3651 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published12/29/2017 | SeverityUnknown |
CVE-2017-12158 | Exploitation statusNot confirmed | FixNot confirmed | Affected productkeycloak | Published10/26/2017 | SeverityUnknown |
CVE-2017-12159 | Exploitation statusNot confirmed | FixNot confirmed | Affected productkeycloak | Published10/26/2017 | SeverityUnknown |
CVE-2014-3709 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published10/18/2017 | SeverityUnknown |
CVE-2017-7474 | Exploitation statusNot confirmed | FixNot confirmed | Affected productKeycloak Node.js adapter | Published05/12/2017 | SeverityUnknown |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan