Envoy
v1.39.1Networking & Messaging여러 네트워크 경로와 확장 기능에서 발생할 수 있는 보안 취약점을 수정한 릴리스입니다. 일반적인 동작 오류와 메모리 관리 문제도 함께 바로잡았습니다.
조치 필요 (5)
security
http3프레임 처리 오류 수정특정 순서로 전달된
HTTP/3프레임 처리 중 발생하던 use-after-free 문제를 수정했습니다. 관련 권고는 CVE-2026-73512 및 GHSA-r6j2-mrm5-72mg입니다.security
http2트레일러 처리 수정END_STREAM플래그 없이 수신한 트레일러로 인해 프로세스가 비정상 종료되던HTTP/2문제를 수정했습니다. 관련 권고는 CVE-2026-73513 및 GHSA-jjmm-fw8p-crpw입니다.security경로 없는
ext_authz요청 처리URI 경로가 없는 요청, 즉
CONNECT요청을ext_authz가 처리할 때 프로세스가 비정상 종료되던 문제를 수정했습니다. 관련 권고는 CVE-2026-73547 및 GHSA-87ph-jqwm-pg6r입니다.security삭제된
Host헤더의 제한 산정삭제된
Host헤더도 이제 요청 헤더 맵의 크기와 개수 제한에 포함됩니다.envoy.로 이전 동작을 되돌릴 수 있습니다. 관련 권고는 CVE-2026-73550 및 GHSA-qgf6-qvhw-4hvh입니다.reloadable_features. http2_track_size_of_dropped_host_header securityALPN 기반
HTTP/3처리 수정ALPN으로 업스트림 프로토콜을 선택하고 서버가
HTTP/3를 사용할 때 프로세스가 비정상 종료되던 문제를 수정했습니다. 관련 권고는 CVE-2026-48521 및 GHSA-5vff-j9p4-38j3입니다.
영향 확인 (8)
security경로 구간별 매개변수 제거
url normalization을 사용하면서envoy.를 활성화하지 않은 경우에 적용됩니다.reloadable_features. strip_path_parameters_per_segment url normalization이RFC 39863.3절에 맞게 각 경로 구간에서 경로 매개변수를 제거합니다.envoy.로 이전 동작을 되돌릴 수 있습니다. 관련 권고는 CVE-2026-73511 및 GHSA-m745-gh6x-349x입니다.reloadable_features. strip_path_parameters_per_segment securityHTML 변환 전 통계 이름 처리
admin하위 시스템을 사용하고envoy.를 활성화한 경우에 적용됩니다.reloadable_features. sanitize_html_stats_names admin이 통계 이름을 HTML로 변환하기 전에 안전하게 처리합니다. 이 동작은envoy.로 제어됩니다. 관련 권고는 CVE-2026-73546 및 GHSA-pv9h-4fxf-7vrg입니다.reloadable_features. sanitize_html_stats_names security일반 HTTP 업그레이드 본문 처리
HTTP를 사용하면서
envoy.를 활성화하지 않은 경우에 적용됩니다.reloadable_features. http_pause_generic_upgrade_request_body 일반 HTTP 업그레이드가 수락되기 전에 전송된 본문이 파이프라인된
HTTP/1요청으로 해석되어 공유 업스트림 연결을 오염시킬 수 있던 문제를 수정했습니다.envoy.로 이전 동작을 되돌릴 수 있습니다. 관련 권고는 CVE-2026-73548 및 GHSA-3vhp-c83q-jqc2입니다.reloadable_features. http_pause_generic_upgrade_request_body security범위 지정 IPv6 주소 처리
QUIC 클라이언트 연결 또는 Original Dst 클러스터를 사용하는 경우에 적용됩니다.
QUIC 클라이언트 연결과 Original Dst 클러스터에서 범위가 지정된 IPv6 주소를 처리할 때 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-73549 및 GHSA-jp5f-qr64-c9vw입니다.
security점 및 점점 경로 구간의 매개변수 제거
normalize_path를 설정하고envoy.를 활성화하지 않은 경우에 적용됩니다.reloadable_features. strip_dotdot_segments_with_parameters normalize_path가 활성화된 경우 점 및 점점 구간인/.,; /.에서 경로 매개변수를 제거해 정규화 과정이 이를 올바르게 해석합니다.. ; envoy.로 이전 동작을 되돌릴 수 있습니다. 관련 권고는 CVE-2026-73551 및 GHSA-2w8w-rfw7-8gg4입니다.reloadable_features. strip_dotdot_segments_with_parameters security
safe_regex문자 집합 모드 변경safe_regex를 사용하면서envoy.를 활성화하지 않은 경우에 적용됩니다.reloadable_features. re2_use_latin1_mode safe_regex의 문자 집합 모드를 UTF-8에서 Latin1로 변경했습니다. HTTP 헤더는 UTF-8로 인코딩되지 않기 때문이며,envoy.로 이전 동작을 되돌릴 수 있습니다. 관련 권고는 CVE-2026-73552 및 GHSA-23xh-2qxr-3xv8입니다.reloadable_features. re2_use_latin1_mode security
rbac경로 일치와 매개변수 무시 설정 연동rbac을 사용하고ignore_path_parameters_in_path_matching을 설정했으며envoy.를 활성화하지 않은 경우에 적용됩니다.reloadable_features. rbac_respect_ignore_path_parameters rbac경로 일치가 경로의ignore_path_parameters_in_path_matching설정을 따르도록 수정해, 경로 매개변수 추가를 이용한 인증 우회를 막습니다.envoy.로 이전 동작을 되돌릴 수 있습니다. 관련 권고는 CVE-2026-73553 및 GHSA-77x5-xqjg-hprq입니다.reloadable_features. rbac_respect_ignore_path_parameters securityHTTP 기반
ext_authz요청 거부 처리ext_authz와 HTTP를 함께 사용하는 경우에 적용됩니다.HTTP 기반
ext_authz가 요청을 거부할 때 발생하던 use-after-free 문제를 수정했습니다. 관련 권고는 CVE-2026-50572 및 GHSA-q8wp-gf7q-m8cv입니다.
그 외 기록된 변경 4건 전체fixes 4
fixes (4)
- - http: fixed a filter manager bug where a body frame moved into the filter-manager buffer via
addDecodedData()/addEncodedData()immediately before returningContinuewas silently dropped, corrupting large streamed bodies. Revert withenvoy..reloadable_features. filter_manager_forward_added_data_on_continue - - ext_proc: fixed multiple lifetime bugs in the ext_proc filter and the underlying gRPC async client that could lead to use-after-free or double delivery of callbacks.
- - tls: fixed a memory leak in the OpenSSL compatibility layer where
SSL_get0_peer_certificates()leaked anX509refcount per call, preventing certificates from being freed on connection close. - - tls: fixed a bug where OpenSSL used glibc's allocator instead of tcmalloc, operating on a separate heap and making OpenSSL allocations invisible to tcmalloc heap profiling.
조치가 필요한 릴리스가 나왔을 때 주간 메일로 알려드립니다. 이번 릴리스의 보안 패치 같은 것들입니다.