Envoy
v1.36.10Networking & Messaging보안 취약점 수정이 중심인 유지보수 릴리스입니다. 일반적인 오류 수정과 다시 불러올 수 있는 기능 게이트로 제어되는 동작 변경도 포함합니다.
영향 확인 (13)
security경로 세그먼트별 매개변수 제거
URL 정규화를 사용하는 경우 적용됩니다.
url normalization에서 RFC 3986 3.3에 맞춰 각 경로 세그먼트의 경로 매개변수를 제거합니다.envoy.로 되돌릴 수 있으며, CVE-2026-73511과 GHSA-m745-gh6x-349x가 관련됩니다.reloadable_features. strip_path_parameters_per_segment securityHTTP/3 프레임 처리 중 UAF 수정
http3를 사용하는 경우 적용됩니다.특정 순서로 HTTP/3 프레임을 받은 뒤 발생하던 UAF를 수정했습니다. CVE-2026-73512와 GHSA-r6j2-mrm5-72mg가 관련됩니다.
securityHTTP/2 트레일러 처리 오류 수정
http2를 사용하는 경우 적용됩니다.END_STREAM플래그 없이 트레일러를 받았을 때 프로세스가 비정상 종료되던 문제를 수정했습니다. CVE-2026-73513과 GHSA-jjmm-fw8p-crpw가 관련됩니다.security관리자 통계 이름 HTML 정제
admin인터페이스를 사용하는 경우 적용됩니다.admin에서 통계 이름을 HTML로 변환하기 전에 정제합니다.envoy.가 이 동작을 제어하며, CVE-2026-73546과 GHSA-pv9h-4fxf-7vrg가 관련됩니다.reloadable_features. sanitize_html_stats_names security경로 없는
ext_authz요청 처리 수정ext_authz를 사용하는 경우 적용됩니다.URI 경로가 없는 요청, 즉 CONNECT 요청을 처리할 때 프로세스가 비정상 종료되던 문제를
ext_authz에서 수정했습니다. CVE-2026-73547과 GHSA-87ph-jqwm-pg6r가 관련됩니다.securityHTTP 일반 업그레이드 요청 본문 처리 수정
일반 HTTP 업그레이드를 사용하는 경우 적용됩니다.
일반 HTTP 업그레이드가 승인되기 전에 전달된 페이로드가 파이프라인 HTTP/1 요청으로 잘못 해석되어 공유 업스트림 연결을 오염시키던 문제를 수정했습니다.
envoy.로 되돌릴 수 있으며, CVE-2026-73548과 GHSA-3vhp-c83q-jqc2가 관련됩니다.reloadable_features. http_pause_generic_upgrade_request_body securityQUIC 범위 지정 IPv6 주소 처리 수정
quic을 사용하는 경우 적용됩니다.QUIC 클라이언트 연결과 Original Dst 클러스터에서 범위가 지정된 IPv6 주소를 처리할 때 발생하던 충돌을 수정했습니다. CVE-2026-73549와 GHSA-jp5f-qr64-c9vw가 관련됩니다.
security삭제된 HTTP/2
Host헤더의 제한 산정http2를 사용하는 경우 적용됩니다.삭제된
Host헤더도 요청 헤더 맵의 크기와 개수 제한에 포함하도록 변경했습니다.envoy.로 되돌릴 수 있으며, CVE-2026-73550과 GHSA-qgf6-qvhw-4hvh가 관련됩니다.reloadable_features. http2_track_size_of_dropped_host_header security점 세그먼트 경로 매개변수 정규화
normalize_path가 활성화된 경우 적용됩니다.점 세그먼트인
/.와; /.에서 경로 매개변수를 제거해 정규화 과정에서 올바르게 해석하도록 수정했습니다.. ; normalize_path가 활성화된 경우에만 적용되며,envoy.로 되돌릴 수 있습니다. CVE-2026-73551과 GHSA-2w8w-rfw7-8gg4가 관련됩니다.reloadable_features. strip_dotdot_segments_with_parameters security
safe_regex문자 집합 모드 변경safe_regex를 사용하는 경우 적용됩니다.HTTP 헤더가 UTF-8로 인코딩되지 않는 점에 맞춰
safe_regex의 문자 집합 모드를 UTF-8에서 Latin1로 변경했습니다.envoy.로 되돌릴 수 있으며, CVE-2026-73552와 GHSA-23xh-2qxr-3xv8가 관련됩니다.reloadable_features. re2_use_latin1_mode security
rbac경로 매칭의 매개변수 무시 설정 반영rbac를 사용하고ignore_path_parameters_in_path_matching을 설정한 경우 적용됩니다.rbac경로 매칭이 라우트의ignore_path_parameters_in_path_matching설정을 따르도록 수정해 경로 매개변수 추가를 이용한 인증 우회를 막습니다.envoy.로 되돌릴 수 있으며, CVE-2026-73553과 GHSA-77x5-xqjg-hprq가 관련됩니다.reloadable_features. rbac_respect_ignore_path_parameters securityHTTP
ext_authz요청 거부 시 UAF 수정HTTP를 통해
ext_authz를 사용하는 경우 적용됩니다.HTTP를 사용하는
ext_authz에서 요청이 거부될 때 발생하던 UAF를 수정했습니다. CVE-2026-50572와 GHSA-q8wp-gf7q-m8cv가 관련됩니다.securityALPN 기반 HTTP/3 업스트림 처리 수정
http3를 사용하는 경우 적용됩니다.ALPN으로 업스트림 프로토콜을 선택하고 서버가 HTTP/3를 사용할 때 프로세스가 비정상 종료되던 문제를 수정했습니다. CVE-2026-48521과 GHSA-5vff-j9p4-38j3가 관련됩니다.
그 외 기록된 변경 4건 전체fixes 4
fixes (4)
- - http: fixed a filter manager bug where a body frame moved into the filter-manager buffer via
addDecodedData()/addEncodedData()immediately before returningContinuewas silently dropped, corrupting large streamed bodies. Revert withenvoy..reloadable_features. filter_manager_forward_added_data_on_continue - - ext_proc: fixed multiple lifetime bugs in the ext_proc filter and the underlying gRPC async client that could lead to use-after-free or double delivery of callbacks.
- - ext_proc: fixed a bug to support two ext_proc filters configured in the chain. Revert with
envoy..reloadable_features. ext_proc_inject_data_with_state_update - - router: fixed a lifetime bug in dynamic forward proxy async host selection when the cluster is removed while lookup is still pending.
조치가 필요한 릴리스가 나왔을 때 주간 메일로 알려드립니다. 이번 릴리스의 보안 패치 같은 것들입니다.