RATATOSKRATATOSK
로그인

NATS

v2.12.14Networking & Messaging
2026년 7월 30일

NATS v2.12.14는 TLS verify_and_map 바이패스(빈 비밀번호)와 no_auth_user와 인증 콜아웃 조합에서 인증 검사를 건너뛰는 두 가지 인증 취약점을 수정하고, 큐 구독 권한 강제를 시정하는 메인테넌스 릴리스입니다. JetStream과 MQTT의 수십 가지 버그 수정(클러스터링, 복제, MQTT QoS, JWT 검증, 파일스토어)과 AVL 연산 고속화, 블록 캐시 메모리 재활용 개선을 통한 성능 향상을 포함합니다.

  • securityTLS verify_and_map 인증 바이패스(빈 비밀번호) 수정

    TLS verify_and_map로 인증하는 사용자는 반드시 비밀번호를 설정해야 합니다. 빈 비밀번호는 이제 인증에 실패합니다. 수정은 v2.12.14에 포함되며, TLS verify_and_map을 사용하는 환경이 영향 대상입니다.

  • securityno_auth_user와 인증 콜아웃 조합에서 인증 검사 스킵 제거

    no_auth_user를 인증 콜아웃과 함께 사용할 때, CONNECT 메시지가 없으면 인증 검사를 건너뛰던 동작은 더 이상 발생하지 않습니다. 수정은 v2.12.14에 포함되며, no_auth_user와 외부 인증 콜아웃을 함께 사용하는 배포가 영향 대상입니다.

  • breaking큐 구독 권한 강제 수정

    큐 구독 권한을 강제하는 여러 코드 경로가 전체 권한을 주체 리터럴로 취급하여 의도하지 않은 일치를 허용했습니다. v2.12.14에서 수정됩니다.

  • enhancement디스크 동시성 세마포어 상향 및 max_concurrent_io 옵션 추가

    디스크 동시성 세마포어 기본값이 이전의 CPU 스케일 값에서 4096 슬롯으로 상향되었습니다. jetstream 설정 블록의 max_concurrent_io 옵션으로 조정할 수 있습니다.

주요 변경 (10)

  • TLS verify_and_map 인증 바이패스(빈 비밀번호) 수정
  • no_auth_user와 인증 콜아웃 조합에서 인증 검사 스킵 제거
  • 큐 구독 권한 강제를 리터럴 해석에서 수정
  • 디스크 동시성 세마포어 4096으로 상향, 새로운 max_concurrent_io 옵션으로 조정 가능
  • JWT 검증의 공백 전용 권한으로 인한 크래시 수정
  • JetStream과 MQTT 엔드포인트가 null JSON 값에 대응, 크래시 방지
  • healthz가 만료된 JWT 계정을 보고하지 않음, varz가 설정 재로드 후 JetStream 제한을 정확히 반영
  • MQTT QoS1/QoS2 패킷 ID를 모노토닉 카운터로 발급하여 재사용 방지, QoS2 메시지는 재개된 세션에서 ID와 수준 유지
  • JetStream 클러스터 및 파일스토어 수정 다수: Raft 선거 처리, 블록 캐시 메모리 효율성, 복제 스트림 재생성, 컨슈머 유형 업데이트, MQTT QoS 다운그레이드 누수 해결
  • Go를 1.25.12로 업데이트
NATS 스택에 추가

조치가 필요한 릴리스가 나왔을 때 주간 메일로 알려드립니다. 이번 릴리스의 보안 패치와 브레이킹 체인지 같은 것들입니다.

스택에 추가