RATATOSKRATATOSK
로그인

Envoy

v1.39.1Networking & Messaging
2026년 8월 27일

ACTION 5CHECK 8OTHER 4

여러 네트워크 경로와 확장 기능에서 발생할 수 있는 보안 취약점을 수정한 릴리스입니다. 일반적인 동작 오류와 메모리 관리 문제도 함께 바로잡았습니다.

조치 필요 (5)

  • securityhttp3 프레임 처리 오류 수정

    특정 순서로 전달된 HTTP/3 프레임 처리 중 발생하던 use-after-free 문제를 수정했습니다. 관련 권고는 CVE-2026-73512GHSA-r6j2-mrm5-72mg입니다.

    CVE-2026-73512

  • securityhttp2 트레일러 처리 수정

    END_STREAM 플래그 없이 수신한 트레일러로 인해 프로세스가 비정상 종료되던 HTTP/2 문제를 수정했습니다. 관련 권고는 CVE-2026-73513GHSA-jjmm-fw8p-crpw입니다.

    CVE-2026-73513

  • security경로 없는 ext_authz 요청 처리

    URI 경로가 없는 요청, 즉 CONNECT 요청을 ext_authz가 처리할 때 프로세스가 비정상 종료되던 문제를 수정했습니다. 관련 권고는 CVE-2026-73547GHSA-87ph-jqwm-pg6r입니다.

    CVE-2026-73547

  • security삭제된 Host 헤더의 제한 산정

    삭제된 Host 헤더도 이제 요청 헤더 맵의 크기와 개수 제한에 포함됩니다. envoy.reloadable_features.http2_track_size_of_dropped_host_header로 이전 동작을 되돌릴 수 있습니다. 관련 권고는 CVE-2026-73550GHSA-qgf6-qvhw-4hvh입니다.

    CVE-2026-73550

  • securityALPN 기반 HTTP/3 처리 수정

    ALPN으로 업스트림 프로토콜을 선택하고 서버가 HTTP/3를 사용할 때 프로세스가 비정상 종료되던 문제를 수정했습니다. 관련 권고는 CVE-2026-48521GHSA-5vff-j9p4-38j3입니다.

    CVE-2026-48521

영향 확인 (8)

  • security경로 구간별 매개변수 제거

    url normalization을 사용하면서 envoy.reloadable_features.strip_path_parameters_per_segment를 활성화하지 않은 경우에 적용됩니다.

    url normalizationRFC 3986 3.3절에 맞게 각 경로 구간에서 경로 매개변수를 제거합니다. envoy.reloadable_features.strip_path_parameters_per_segment로 이전 동작을 되돌릴 수 있습니다. 관련 권고는 CVE-2026-73511GHSA-m745-gh6x-349x입니다.

    CVE-2026-73511

  • securityHTML 변환 전 통계 이름 처리

    admin 하위 시스템을 사용하고 envoy.reloadable_features.sanitize_html_stats_names를 활성화한 경우에 적용됩니다.

    admin이 통계 이름을 HTML로 변환하기 전에 안전하게 처리합니다. 이 동작은 envoy.reloadable_features.sanitize_html_stats_names로 제어됩니다. 관련 권고는 CVE-2026-73546GHSA-pv9h-4fxf-7vrg입니다.

    CVE-2026-73546

  • security일반 HTTP 업그레이드 본문 처리

    HTTP를 사용하면서 envoy.reloadable_features.http_pause_generic_upgrade_request_body를 활성화하지 않은 경우에 적용됩니다.

    일반 HTTP 업그레이드가 수락되기 전에 전송된 본문이 파이프라인된 HTTP/1 요청으로 해석되어 공유 업스트림 연결을 오염시킬 수 있던 문제를 수정했습니다. envoy.reloadable_features.http_pause_generic_upgrade_request_body로 이전 동작을 되돌릴 수 있습니다. 관련 권고는 CVE-2026-73548GHSA-3vhp-c83q-jqc2입니다.

    CVE-2026-73548

  • security범위 지정 IPv6 주소 처리

    QUIC 클라이언트 연결 또는 Original Dst 클러스터를 사용하는 경우에 적용됩니다.

    QUIC 클라이언트 연결과 Original Dst 클러스터에서 범위가 지정된 IPv6 주소를 처리할 때 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-73549GHSA-jp5f-qr64-c9vw입니다.

    CVE-2026-73549

  • security점 및 점점 경로 구간의 매개변수 제거

    normalize_path를 설정하고 envoy.reloadable_features.strip_dotdot_segments_with_parameters를 활성화하지 않은 경우에 적용됩니다.

    normalize_path가 활성화된 경우 점 및 점점 구간인 /.;, /..;에서 경로 매개변수를 제거해 정규화 과정이 이를 올바르게 해석합니다. envoy.reloadable_features.strip_dotdot_segments_with_parameters로 이전 동작을 되돌릴 수 있습니다. 관련 권고는 CVE-2026-73551GHSA-2w8w-rfw7-8gg4입니다.

    CVE-2026-73551

  • securitysafe_regex 문자 집합 모드 변경

    safe_regex를 사용하면서 envoy.reloadable_features.re2_use_latin1_mode를 활성화하지 않은 경우에 적용됩니다.

    safe_regex의 문자 집합 모드를 UTF-8에서 Latin1로 변경했습니다. HTTP 헤더는 UTF-8로 인코딩되지 않기 때문이며, envoy.reloadable_features.re2_use_latin1_mode로 이전 동작을 되돌릴 수 있습니다. 관련 권고는 CVE-2026-73552GHSA-23xh-2qxr-3xv8입니다.

    CVE-2026-73552

  • securityrbac 경로 일치와 매개변수 무시 설정 연동

    rbac을 사용하고 ignore_path_parameters_in_path_matching을 설정했으며 envoy.reloadable_features.rbac_respect_ignore_path_parameters를 활성화하지 않은 경우에 적용됩니다.

    rbac 경로 일치가 경로의 ignore_path_parameters_in_path_matching 설정을 따르도록 수정해, 경로 매개변수 추가를 이용한 인증 우회를 막습니다. envoy.reloadable_features.rbac_respect_ignore_path_parameters로 이전 동작을 되돌릴 수 있습니다. 관련 권고는 CVE-2026-73553GHSA-77x5-xqjg-hprq입니다.

    CVE-2026-73553

  • securityHTTP 기반 ext_authz 요청 거부 처리

    ext_authz와 HTTP를 함께 사용하는 경우에 적용됩니다.

    HTTP 기반 ext_authz가 요청을 거부할 때 발생하던 use-after-free 문제를 수정했습니다. 관련 권고는 CVE-2026-50572GHSA-q8wp-gf7q-m8cv입니다.

    CVE-2026-50572

그 외 기록된 변경 4건 전체fixes 4

fixes (4)

  • - http: fixed a filter manager bug where a body frame moved into the filter-manager buffer via addDecodedData()/addEncodedData() immediately before returning Continue was silently dropped, corrupting large streamed bodies. Revert with envoy.reloadable_features.filter_manager_forward_added_data_on_continue.
  • - ext_proc: fixed multiple lifetime bugs in the ext_proc filter and the underlying gRPC async client that could lead to use-after-free or double delivery of callbacks.
  • - tls: fixed a memory leak in the OpenSSL compatibility layer where SSL_get0_peer_certificates() leaked an X509 refcount per call, preventing certificates from being freed on connection close.
  • - tls: fixed a bug where OpenSSL used glibc's allocator instead of tcmalloc, operating on a separate heap and making OpenSSL allocations invisible to tcmalloc heap profiling.
Envoy 스택에 추가

조치가 필요한 릴리스가 나왔을 때 주간 메일로 알려드립니다. 이번 릴리스의 보안 패치 같은 것들입니다.

스택에 추가