The Keycloak Team reports:
- [CVE-2026-12388]: IdP mapper admin role escalation.
- [CVE-2026-14781]: OIDC broker applies id_token email_verified to userinfo email, marking unverified addresses as verified.
- [CVE-2026-19608]: Name-only group claims let same-name groups satisfy path-specific group policies.
- [CVE-2026-54515], [CVE-2026-59889]: Third-party dependency fix, com.fasterxml.jackson.core:jackson-databind 2.22.0.
- [CVE-2026-59903]: Third-party dependency fix, io.netty:netty-codec-http:4.1.136.Final.