RATATOSKRATATOSK
로그인

Flux

v2.9.4CI/CD & App Delivery
2026년 8월 7일

Flux v2.9.4는 tarball 추출, refspec 처리, HTTP 요청 제한, OCI digest 핀닝, GCS 인증 스코프의 5가지 검증 및 리소스 제한 문제를 해결하는 보안 패치이며, ArtifactGenerator와 ImageUpdateAutomation의 CRD 스키마 변경을 포함하고 동시 업그레이드가 필수입니다.

  • securityTarball 추출 및 glob 경계 강화

    source-watcher의 tarball 추출과 glob 확장이 제한되어 디렉토리 트래버설과 리소스 고갈을 방지합니다. 수정은 v2.2.3에 포함되며 모든 Flux 설치에 적용됩니다.

  • securityImageUpdateAutomation refspec force-update 및 삭제 차단

    ImageUpdateAutomation이 refspec을 통한 force-update와 삭제를 차단하여 Git 히스토리의 의도하지 않은 덮어쓰기를 방지합니다. 수정은 v1.2.4에 포함되며 ImageUpdateAutomation을 사용하는 경우 적용됩니다.

  • securityHTTP 서버 요청 제한 통합

    notification-controller의 HTTP 서버 요청 제한이 통합되어 과도한 크기의 요청으로 인한 리소스 고갈을 방지합니다. 수정은 v1.9.3에 포함되며 모든 Flux 설치에 적용됩니다.

  • securityOCI 차트 검증을 digest로 핀닝

    source-controller의 OCI 차트 검증이 이제 digest 핀닝을 요구하여 서명되지 않았거나 수정된 차트의 치환을 방지합니다. 수정은 v1.9.4에 포함되며 OCI 차트를 검증하는 경우 적용됩니다.

  • securityGCS 정적 인증을 서비스 계정 키로 스코프 제한

    Bucket 소스의 GCS 정적 인증이 서비스 계정 키만으로 스코프 제한되어 의도하지 않은 액세스 권한을 부여할 수 있는 인증 유형을 차단합니다. 수정은 v1.9.4에 포함되며 Bucket 소스가 GCS 정적 인증을 사용하는 경우 적용됩니다.

  • breakingArtifactGenerator와 ImageUpdateAutomation CRD 스키마 업데이트

    ArtifactGenerator와 ImageUpdateAutomation의 CRD 스키마가 변경되었습니다. 컨트롤러를 업그레이드할 때 두 CRD를 모두 함께 업데이트해야 하며, 호환성 문제를 피하려면 CRD와 컨트롤러의 동시 업그레이드가 필수입니다.

주요 변경 (5)

  • 보안: source-watcher, image-automation-controller, notification-controller, source-controller 전체에서 5개의 검증 및 리소스 제한 수정
  • Breaking: ArtifactGenerator와 ImageUpdateAutomation의 CRD 스키마 변경으로 CRD와 컨트롤러의 동시 업그레이드 필수
  • source-controller에서 Helm 리포지토리 인덱스 로드를 Helm v4 동작과 통일
  • flux migrate -f에서 Flux 2.9로의 마이그레이션 지원
  • fluxcd/pkg 의존성 업데이트로 ECR 호스트 검출 상향 정렬
Flux 스택에 추가

조치가 필요한 릴리스가 나왔을 때 주간 메일로 알려드립니다. 이번 릴리스의 보안 패치와 브레이킹 체인지 같은 것들입니다.

스택에 추가