RATATOSKRATATOSK
로그인

Envoy

v1.38.4Networking & Messaging
2026년 8월 26일

ACTION 1CHECK 12OTHER 5

보안에 초점을 둔 유지보수 릴리스로, 여러 취약점과 프로세스 비정상 종료 및 메모리 안전성 문제를 수정했습니다. 요청 처리와 URL 정규화의 기본 동작도 일부 변경됐습니다.

조치 필요 (1)

  • security경로 세그먼트별 매개변수 제거

    CVE-2026-73511(GHSA-m745-gh6x-349x)에 따라 URL 정규화 시 RFC 3986 3.3절 규칙에 맞춰 각 경로 세그먼트의 경로 매개변수를 제거합니다. 기존 동작은 envoy.reloadable_features.strip_path_parameters_per_segment로 되돌릴 수 있습니다.

    CVE-2026-73511

영향 확인 (12)

  • securityHTTP/3 프레임 처리 중 UAF 수정

    http3을 실행하는 경우 적용됩니다.

    CVE-2026-73512(GHSA-r6j2-mrm5-72mg)와 관련해 특정 순서와 시점으로 전달된 HTTP/3 프레임에서 발생하던 UAF를 수정했습니다.

    CVE-2026-73512

  • securityHTTP/2 트레일러 처리 중 비정상 종료 수정

    http2를 실행하는 경우 적용됩니다.

    CVE-2026-73513(GHSA-jjmm-fw8p-crpw)과 관련해 END_STREAM 플래그 없이 트레일러를 받았을 때 프로세스가 비정상 종료되던 문제를 수정했습니다.

    CVE-2026-73513

  • security관리자 화면의 통계 이름 HTML 정제

    envoy.reloadable_features.sanitize_html_stats_names를 활성화한 경우 적용됩니다.

    CVE-2026-73546(GHSA-pv9h-4fxf-7vrg)에 대응해 관리자 화면에서 통계 이름을 HTML로 변환하기 전에 안전하게 정제합니다. 동작은 envoy.reloadable_features.sanitize_html_stats_names의 적용을 받습니다.

    CVE-2026-73546

  • security경로 없는 ext_authz 요청 처리 수정

    ext_authz를 실행하는 경우 적용됩니다.

    CVE-2026-73547(GHSA-87ph-jqwm-pg6r)과 관련해 URI 경로가 없는 요청, 즉 CONNECT 요청에서 프로세스가 비정상 종료되던 문제를 수정했습니다.

    CVE-2026-73547

  • security일반 HTTP 업그레이드 본문 처리 수정

    http를 실행하는 경우 적용됩니다.

    CVE-2026-73548(GHSA-3vhp-c83q-jqc2)에 대응해 일반 HTTP 업그레이드가 승인되기 전에 전송된 본문이 파이프라인 HTTP/1 요청으로 해석되어 공유 업스트림 연결을 오염시키던 문제를 수정했습니다. 기존 동작은 envoy.reloadable_features.http_pause_generic_upgrade_request_body로 되돌릴 수 있습니다.

    CVE-2026-73548

  • securityQUIC의 범위 지정 IPv6 주소 처리 수정

    quic을 실행하는 경우 적용됩니다.

    CVE-2026-73549(GHSA-jp5f-qr64-c9vw)와 관련해 QUIC 클라이언트 연결 및 Original Dst 클러스터에서 범위가 지정된 IPv6 주소를 처리할 때 발생하던 비정상 종료를 수정했습니다.

    CVE-2026-73549

  • security버린 Host 헤더의 제한 계산 반영

    http2를 실행하는 경우 적용됩니다.

    CVE-2026-73550(GHSA-qgf6-qvhw-4hvh)에 따라 버린 Host 헤더도 요청 헤더 맵의 크기와 개수 제한에 포함합니다. 기존 동작은 envoy.reloadable_features.http2_track_size_of_dropped_host_header로 되돌릴 수 있습니다.

    CVE-2026-73550

  • security점 세그먼트의 경로 매개변수 정규화

    normalize_path를 활성화한 경우 적용됩니다.

    CVE-2026-73551(GHSA-2w8w-rfw7-8gg4)에 대응해 점 세그먼트와 상위 점 세그먼트인 /.;, /..;에서 경로 매개변수를 제거하므로 정규화 과정에서 올바르게 해석합니다. 기존 동작은 envoy.reloadable_features.strip_dotdot_segments_with_parameters로 되돌릴 수 있습니다.

    CVE-2026-73551

  • securitysafe_regex 문자 집합 모드 변경

    safe_regex를 실행하는 경우 적용됩니다.

    CVE-2026-73552(GHSA-23xh-2qxr-3xv8)에 따라 safe_regex의 문자 집합 모드를 UTF-8에서 Latin1로 변경했습니다. HTTP 헤더가 UTF-8로 인코딩되지 않는 특성을 반영한 동작이며, envoy.reloadable_features.re2_use_latin1_mode로 되돌릴 수 있습니다.

    CVE-2026-73552

  • securityRBAC 경로 일치의 경로 매개변수 설정 반영

    rbac을 실행하고 ignore_path_parameters_in_path_matching을 설정한 경우 적용됩니다.

    CVE-2026-73553(GHSA-77x5-xqjg-hprq)에 대응해 RBAC 경로 일치가 경로의 ignore_path_parameters_in_path_matching 설정을 따르도록 수정했습니다. 경로 매개변수를 덧붙인 권한 검사를 우회하지 못하게 하며, 기존 동작은 envoy.reloadable_features.rbac_respect_ignore_path_parameters로 되돌릴 수 있습니다.

    CVE-2026-73553

  • security거부된 ext_authz 요청의 UAF 수정

    ext_authz를 실행하는 경우 적용됩니다.

    CVE-2026-50572(GHSA-q8wp-gf7q-m8cv)와 관련해 HTTP를 사용하는 ext_authz에서 요청이 거부될 때 발생하던 UAF를 수정했습니다.

    CVE-2026-50572

  • securityALPN 기반 HTTP/3 처리 중 비정상 종료 수정

    http3을 실행하는 경우 적용됩니다.

    CVE-2026-48521(GHSA-5vff-j9p4-38j3)과 관련해 ALPN으로 업스트림 프로토콜을 선택하고 서버가 HTTP/3를 사용할 때 프로세스가 비정상 종료되던 문제를 수정했습니다.

    CVE-2026-48521

그 외 기록된 변경 5건 전체fixes 5

fixes (5)

  • - http: fixed a filter manager bug where a body frame moved into the filter-manager buffer via addDecodedData()/addEncodedData() immediately before returning Continue was silently dropped, corrupting large streamed bodies. Revert with envoy.reloadable_features.filter_manager_forward_added_data_on_continue.
  • - ext_proc: fixed multiple lifetime bugs in the ext_proc filter and the underlying gRPC async client that could lead to use-after-free or double delivery of callbacks.
  • - router: fixed a lifetime bug in dynamic forward proxy async host selection when the cluster is removed while lookup is still pending.
  • - tls: fixed a memory leak in the OpenSSL compatibility layer where SSL_get0_peer_certificates() leaked an X509 refcount per call, preventing certificates from being freed on connection close.
  • - tls: fixed a bug where OpenSSL used glibc's allocator instead of tcmalloc, operating on a separate heap and making OpenSSL allocations invisible to tcmalloc heap profiling.
Envoy 스택에 추가

조치가 필요한 릴리스가 나왔을 때 주간 메일로 알려드립니다. 이번 릴리스의 보안 패치 같은 것들입니다.

스택에 추가