Keycloak enthält mehrere ungepatschte Schwachstellen auf mittlerem Niveau, die es authentisierten Angreifern ermöglichen, Sicherheitsmaßnahmen zu umgehen und Daten zu ändern.
ISO 27001:2022 fordert sichere Authentisierung über vier dedizierte Controls, die durch starke Passwortrichtlinien, Conditional Access und phishing-resistente MFA operationalisiert werden.