Skip to content

cosmo/keycloak:0.16.0 ships CVE-affected bcprov-jdk18on 1.84; upstream Keycloak 26.7.5 has the fixes #3307

Description

@hayduke19us

ghcr.io/wundergraph/cosmo/keycloak:0.16.0 (current latest, digest sha256:707bb1d0291714fa523b41dd18275465ee4cb09b4b8bcbb78c640fae902aebae) bundles org.bouncycastle:bcprov-jdk18on 1.84, which is affected by 25 CVEs (4 critical, 21 high). The image pins KEYCLOAK_VERSION=26.7.2 in keycloak/Dockerfile, which resolves bcprov 1.84 via the Quarkus 3.33.3.1 BOM. Upstream Keycloak 26.7.5 uses the Quarkus 3.33.4 BOM and ships bcprov 1.86, which clears all of them.

CVE Severity Package Current Fixed
CVE-2026-58062 critical org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-59638 critical org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-8763 critical org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-59650 critical org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-59646 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-13506 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-12852 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-59640 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-59645 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-14682 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-59642 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-59639 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-12860 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-59641 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-12185 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-12802 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-12803 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-12816 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-12817 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-58059 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-58060 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-58061 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-59644 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-59649 high org.bouncycastle:bcprov-jdk18on 1.84 1.85
CVE-2026-59651 high org.bouncycastle:bcprov-jdk18on 1.84 1.85

Verified 2026-09-30 against sha256:707bb1d0291714fa523b41dd18275465ee4cb09b4b8bcbb78c640fae902aebae by inspecting the image contents: /opt/keycloak/lib/lib/main/org.bouncycastle.bcprov-jdk18on-1.84.jar and /opt/keycloak/bin/client/lib/bcprov-jdk18on-1.84.jar. The same inspection of quay.io/keycloak/keycloak:26.7.5 shows bcprov-jdk18on-1.86.jar in both locations. BOM sources: quarkus-bom 3.33.3.1 -> bcprov 1.84, quarkus-bom 3.33.4 -> bcprov 1.86 (Maven Central).

The fix would land in keycloak/Dockerfile by bumping ARG KEYCLOAK_VERSION from 26.7.2 to 26.7.5. This follows the same pattern as #3107.

Happy to open a PR with this one-line change if useful.

This affects us in production (Zendesk runs a large deployment on Cosmo), and the critical SLA is already breached on our side, so we are keen to help get this in.

Activity

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Metadata

Metadata

Assignees

No one assigned

    Labels

    No labels
    No labels

    Type

    No type

    Projects

    No projects

      Milestone

      No milestone

      Relationships

      None yet

      Development

      No branches or pull requests

      Issue actions