vciy

CVEs we hold for Keycloak

Records whose assigning authority named Keycloak as the affected vendor. Newest identifiers first, capped at 200.

CVE-2026-90997Keycloak: Replay protection bypass leads to unauthorized access via database driver semantics mismatchKeycloak
CVE-2026-1609Org.keycloak/keycloak-quarkus-server: keycloak: unauthorized access via jwt authorization grant with disabled usersKeycloak; Red Hat JBoss Enterprise Application Platform 8…
CVE-2025-9162Org.keycloak/keycloak-model-storage-service: variable injection into environment variableskeycloak; Red Hat build of Keycloak 26.0…
CVE-2025-8419Org.keycloak/keycloak-services: keycloak smtp inject vulnerabilitykeycloak; Red Hat build of Keycloak 26.0…
CVE-2025-13467Org.keycloak.storage.ldap: keycloak: deserialization of untrusted data in ldap user federationKeycloak; Red Hat build of Keycloak 26.2…
CVE-2025-12390Org.keycloak.protocol.oidc.endpoints.logoutendpoint: offline session takeover due to reused authentication session idkeycloak; Red Hat build of Keycloak 26.2…
CVE-2025-12150Org.keycloak/keycloak-services: webauthn attestation statement verification bypasskeycloak; Red Hat build of Keycloak 26.2…
CVE-2025-12110Keycloak: org.keycloak:keycloak-services: user can refresh offline session even after client's offline_access scope was…keycloak; Red Hat build of Keycloak 26.2…
CVE-2025-11538Keycloak-server: debug default bind addresskeycloak; Red Hat build of Keycloak 26.4…
CVE-2025-11429Keycloak-server: too long and not settings compliant sessionkeycloak; Red Hat build of Keycloak 26.2…
CVE-2025-10939Org.keycloak/keycloak-quarkus-server: unable to restrict access to the admin consolekeycloak; Red Hat build of Keycloak 26.4…
CVE-2025-10044Keycloak: keycloak error_description injection on error pageskeycloak; Red Hat build of Keycloak 26.0…
CVE-2023-4918Plaintext storage of user passwordn/a keycloak; Red Hat Single Sign-On 7
CVE-2023-1664no title heldn/a Keycloak
CVE-2022-4361no title heldkeycloak
CVE-2022-2668no title heldn/a keycloak
CVE-2022-2256no title heldn/a keycloak
CVE-2022-2237no title heldn/a Keycloak
CVE-2022-1274no title heldn/a keycloak
CVE-2022-1245no title heldn/a keycloak
CVE-2022-0225no title heldn/a keycloak
CVE-2021-4133no title heldn/a Keycloak
CVE-2021-3856no title heldn/a keycloak
CVE-2021-3827no title heldn/a keycloak
CVE-2021-3754no title heldn/a keycloak
CVE-2021-3637no title heldn/a keycloak-model-infinispan
CVE-2021-3632no title heldn/a keycloak
CVE-2021-3513no title heldn/a keycloak
CVE-2021-3461no title heldn/a keycloak
CVE-2021-3424no title heldn/a keycloak
CVE-2021-20323no title heldn/a keycloak-services
CVE-2021-20262no title heldn/a keycloak
CVE-2021-20222no title heldn/a keycloak
CVE-2021-20202no title heldn/a keycloak
CVE-2021-20195no title heldn/a keycloak
CVE-2020-35509no title heldn/a keycloak
CVE-2020-27838no title heldn/a keycloak
CVE-2020-27826no title heldn/a keycloak
CVE-2020-1725no title heldn/a keycloak
CVE-2020-1717no title heldn/a keycloak
CVE-2020-1694no title heldn/a keycloak
CVE-2020-14389no title heldn/a keycloak
CVE-2020-14359no title heldn/a keycloak
CVE-2020-14302no title heldn/a keycloak
CVE-2020-10776no title heldn/a keycloak
CVE-2020-10770no title heldn/a keycloak
CVE-2020-10758no title heldn/a Keycloak
CVE-2020-10748no title heldn/a keycloak
CVE-2020-10734no title heldn/a keycloak
CVE-2020-10686no title heldkeycloak
CVE-2019-14910no title heldn/a Keycloak
CVE-2019-14909no title heldn/a Keycloak
CVE-2019-14832no title heldkeycloak REST API
CVE-2019-14820no title heldkeycloak

54 records, read from the index as it stood on 20 Sep 2026. Every row opens the record it names, and every value on that record opens its own receipt.

Everything on this page is free. Public data. Withholding it protects nothing.