For the complete documentation index, see llms.txt. This page is also available as Markdown.

オンプレミスSSOコネクト 17.1.2

2026年6月26日リリース

概要

本リリースでは、SAML認証バイパスの脆弱性に対する重要なセキュリティ修正を実施したほか、不正アクセスへの耐性を高めるために管理インターフェースを強化し、不要な依存関係を削除して攻撃対象領域を縮小しました。管理者側で設定を変更する必要はありません。

新機能

  • SAML署名の検証を強化。暗号学的な検証対象を対応するアサーションに確実に関連付けることで、17.1.1での修正後も残っていた署名リロケーションによる認証バイパスの脆弱性を解消しました。

  • SSOコネクトの管理ポート経由で認証なしに設定を変更できる不具合を防ぐため、管理インターフェースの認証を強化。

  • keycloak-servicesへの依存関係を削除 (100以上の推移的依存関係を排除)。CVEの影響を受けるリスクを低減するとともに、配布パッケージを軽量化しました。

  • ウェブボルトとの連携において、アカウント切り替え用のセッショントークンの受け渡しに対応。

  • 現行のリリースラインとの整合性を維持するため、Keycloak SAML依存ライブラリのバージョンを更新。

セキュリティ修正およびバグ修正

  • KSC-524: 各アサーションに付与された署名が、その署名対象となるアサーションに正しく対応していることを保証するようSAML署名検証を強化し、署名リロケーションによる認証バイパスの脆弱性を修正。攻撃手法を確認したうえで対策を実施し、ADFS、Okta、Microsoft Entra IDの各構成で回帰テストを実施しています。

  • KSC-518: セッション検証処理の順序を見直し、管理インターフェースにおける認証バイパスの脆弱性を修正。従来は、管理ポートへネットワーク経由でアクセス可能な未認証の攻撃者が、SSOコネクトの設定を上書きできる可能性がありました。今回の修正により、セッション情報を更新する前に認証が必ず検証されるようになっています。

互換性およびアップグレードに関する注意

  • 管理者側で設定を変更する必要はありません。

  • 本番環境へ展開する前に、非本番環境でIdP (Okta、Microsoft Entra ID、ADFS、Ping Identity、Keycloak) を使用したSSOサインインが正常に動作することを確認することを推奨します。

最終更新