RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

2026년 6월해제 ×
wasmCloudv2.5.0Orchestration & Management2026년 6월 30일

v2.5.0은 런타임과 WIT/API에 변화를 더하고 의존성을 갱신한 릴리스입니다. 워크로드가 wasip3를 사용하거나 의존성 보안 상태의 영향을 받는 환경이라면 이번 릴리스의 변경 사항을 확인해야 합니다.

조치 필요 (1)

  • securityhighquinn-proto 보안 수정

    RUSTSEC-2026-0185에 해당하는 quinn-proto 수정이 반영됐습니다.

영향 확인 (1)

  • breakingwasip3 기본 활성화

    wasip3를 사용하는 워크로드에 적용됩니다.

원문
Karmadav1.18.1Orchestration & Management2026년 6월 30일

이번 릴리스는 alpine 기반 이미지의 버전을 갱신한 변경을 담고 있습니다. 변경 사유는 보안 우려에 대응하기 위한 것입니다.

조치 필요 (1)

  • securityalpine 기반 이미지 버전 업데이트

    기반 이미지 alpinealpine:3.23.4에서 alpine:3.24.1로 업데이트되었습니다. 보안 우려에 대응하기 위한 변경입니다.

원문
Karmadav1.17.4Orchestration & Management2026년 6월 30일

이번 릴리스에는 컨테이너 기반 이미지 버전 변경이 포함되어 있습니다. 변경 사유는 보안 우려에 대응하기 위함입니다.

조치 필요 (1)

  • security기반 이미지 alpine 버전 업데이트

    기반 이미지 alpinealpine:3.23.4에서 alpine:3.24.1로 올라갔습니다. 보안 우려에 대응한 변경입니다.

원문
Karmadav1.16.7Orchestration & Management2026년 6월 30일

이번 릴리스에는 보안 우려에 대응한 기반 이미지 변경이 포함되어 있습니다. 이미지 버전을 직접 사용하는 운영 환경은 해당 변경의 영향을 확인할 수 있습니다.

조치 필요 (1)

  • security기반 이미지 alpine 업데이트

    보안 우려에 대응해 기반 이미지 alpinealpine:3.23.4에서 alpine:3.24.1로 업데이트했습니다.

원문
Crossplanev2.3.3Orchestration & Management2026년 6월 22일

이번 릴리스는 패키지 서명 검증 코드의 보안 문제를 수정하고 빌드 도구와 관련 라이브러리 버전을 갱신했습니다. 패키지 설치 검증이나 Go 기반 의존성을 사용하는 환경과 관련된 변경입니다.

조치 필요 (2)

  • security패키지 서명 검증의 TOCTOU 결함 수정

    GHSA-mf7q-r4rv-jv94로 식별된 TOCTOU 결함을 수정했습니다. 악성 OCI 레지스트리가 서명된 이미지로 검증을 통과한 뒤 설치 과정에서는 서명되지 않은 콘텐츠를 제공할 수 있던 문제입니다. v2.3에서는 해당 코드가 crossplane에서 crossplane-runtime으로 이동했기 때문에, crossplane-runtimev2.3.3으로 올리는 방식으로 수정이 반영됐습니다.

  • securityGo 및 네트워크·시스템 라이브러리 버전 갱신

    보안 문제 대응을 위해 Go 버전을 1.25.11로 올리고 golang.org/x/net, golang.org/x/sys API 의존성을 갱신했습니다.

원문
Crossplanev2.2.3Orchestration & Management2026년 6월 22일

패키지 서명 검증 과정의 TOCTOU 보안 문제를 수정한 릴리스입니다. 패키지 서명 검증을 사용하는 환경에서 관련 내용을 확인할 필요가 있습니다.

조치 필요 (1)

  • securitycritical패키지 서명 검증 TOCTOU 문제 수정

    패키지 서명 검증 과정에서 발생하던 TOCTOU 문제를 수정했습니다. 관련 보안 권고 식별자는 GHSA-wfqx-gjrf-g28r입니다.

원문
Crossplanev2.1.7Orchestration & Management2026년 6월 22일

이번 릴리스는 실행 환경과 네트워크 관련 모듈의 버전을 갱신한 내용이 중심입니다. 변경 사유는 보안으로 표시됐지만 구체적인 취약점 내용은 공개되지 않았습니다.

조치 필요 (3)

  • securitygithub.com/quic-go/quic-go 모듈 버전 갱신

    github.com/quic-go/quic-go 모듈이 v0.59.1로 업데이트됐습니다. 이 변경은 보안 관련으로 표시됐습니다.

  • securitygolang.org/x/net 모듈 버전 갱신

    golang.org/x/net 모듈이 v0.55.0으로 업데이트됐습니다. 이 변경은 보안 관련으로 표시됐습니다.

  • securityGo 버전 1.25.11 갱신

    Go 버전이 1.25.11로 올라갔습니다. 이 변경은 보안 관련으로 표시됐습니다.

원문
Crossplanev1.20.10Orchestration & Management2026년 6월 22일

보안과 관련된 Go 도구 모음 및 MongoDB 드라이버 의존성 업데이트와 일반적인 의존성 갱신이 포함됩니다. cosignDocker 수정 항목은 적용되지 않아 제한 사항으로 남습니다.

조치 필요 (2)

  • securityhighGo 도구 모음 1.25.11 업데이트

    Go 도구 모음을 최신 보안 패치 버전인 1.25.11로 업데이트했습니다.

  • securityMongoDB 드라이버 v1.17.7 업데이트

    go.mongodb.org/mongo-driver 모듈을 보안 업데이트 버전인 v1.17.7로 올렸습니다.

원문
wasmCloudv2.4.0Orchestration & Management2026년 6월 17일

이번 릴리스는 운영자 기능과 설정 선택지를 추가하고, 일부 동작과 지원 플랫폼을 조정합니다. 의존성 변경도 포함되어 있어 실행 환경과 사용 중인 구성에 따라 영향 범위가 달라집니다.

조치 필요 (1)

  • securitypostgres 크레이트 의존성 업데이트

    postgres 크레이트를 RUSTSEC-2026-0178, RUSTSEC-2026-1079, RUSTSEC-2026-0180에 대응하도록 업데이트했습니다.

영향 확인 (1)

  • breakings390webgpu 비활성화

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

원문
KubeVirtv1.8.4Orchestration & Management2026년 6월 16일

v1.8.4에는 github.com/moby/spdystream 의존성 업데이트가 포함됩니다. 해당 의존성과 관련된 CVE-2026-35469 또는 GHSA-pc3f-x583-g7j2를 확인하는 환경에 해당합니다.

조치 필요 (1)

  • securityhighgithub.com/moby/spdystream 의존성 버전 업데이트

    github.com/moby/spdystream 버전을 v0.5.0에서 v0.5.1로 올려 CVE-2026-35469GHSA-pc3f-x583-g7j2에 대응했습니다.

원문
Daprv1.18.0Orchestration & Management2026년 6월 10일

워크플로와 MCP 기능을 포함해 컨트롤 플레인, API, 컴포넌트, 수명 주기 동작이 바뀌었고 결함 수정과 의존성 및 기본값 업데이트도 포함되어 있습니다. 보안 수정과 업그레이드 제약이 있으므로 배포 전에 업그레이드 전제 조건과 설정 변경 사항을 확인해야 합니다.

조치 필요 (8)

  • securitymediumgolang.org/x/image 보안 업데이트

    GO-2026-4962에 대응하기 위해 golang.org/x/imagev0.39.0으로 올렸습니다.

  • securitydurabletask-gopgx 보안 업데이트

    durabletask-gov0.12.1로 올리고 pgx를 업데이트해 취약점을 해결했습니다.

  • breakingWorkflowsRemoteActivityReminder 기본 활성화

    WorkflowsRemoteActivityReminder가 기본으로 활성화됩니다. 앱 간 워크플로 활동 결과는 기본적으로 스케줄러 알림으로 전달됩니다.

  • breakingHotReload 기본 활성화

    HotReload가 기본으로 활성화되며, 컴포넌트, 구독, MCPServers, Configurations, HTTPEndpoints, Resiliencies, WorkflowAccessPolicies가 기본적으로 자동 다시 로드됩니다.

  • breaking사이드카 프로브 기본 동작 변경

    사이드카 프로브 기본값이 바뀌었습니다. 라이브니스 프로브는 kubelet이 다시 시작하기 전까지 약 230초 동안 지연을 견디며, 레디니스 프로브는 더 빠르게 반응합니다.

  • breakingHotReload 기본 활성화

    HotReload가 기본적으로 켜집니다.

  • breaking라이브니스 및 레디니스 프로브 기본값 조정

    라이브니스 프로브의 허용 범위를 넓히고 레디니스 프로브의 기본값을 더 엄격하게 조정했습니다.

  • breaking사이드카 프로브 기본값 변경

    사이드카 프로브 기본값이 바뀌었습니다. 라이브니스는 kubelet이 다시 시작하기 전까지 약 230초를 허용하고, 레디니스는 컨트롤 플레인에서 약 3초, daprd에서 약 5초로 더 엄격해졌습니다.

영향 확인 (6)

  • security서비스 호출 경로 순회 접근 제어 우회 수정

    서비스 호출을 사용하는 경우에 적용됩니다.

  • breakingMCPServerResourceWorkflowAccessPolicy 기능 게이트 제거

    MCPServerResource 또는 WorkflowAccessPolicy 기능 게이트를 설정한 경우에 적용됩니다.

  • breaking1.18에서 이전 버전으로 직접 롤백하는 제한

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

  • 릴리스 페이지에 3건 더

미리 준비 (1)

  • deprecatedScheduleJobAlpha1 알파 RPC 사용 중단 예정

    ScheduleJobAlpha1을 사용하는 경우에 적용됩니다.

원문
Crossplanev1.20.9Orchestration & Management2026년 6월 5일

이번 릴리스에는 의존 모듈 버전 변경이 포함되어 있습니다. golang.org/x/net 업데이트에는 보안 표시가 붙어 있어 해당 모듈을 사용하는 환경과 관련됩니다.

조치 필요 (1)

  • securitygolang.org/x/net 모듈을 v0.55.0으로 업데이트

    golang.org/x/net 모듈을 v0.55.0으로 업데이트했습니다. 변경 사항에는 보안 표시가 붙어 있습니다.

원문
KubeVirtv1.8.3Orchestration & Management2026년 6월 3일

이번 릴리스에는 보안 수정과 의존성 보안 업데이트, 기록 규칙 폐기, 여러 정확성 수정이 포함되어 있습니다. 일반적인 수정에는 운영자 조치가 필요하지 않으며, 보안 수정은 업그레이드로 반영하고 폐기된 기록 규칙은 이전 일정을 마련해야 합니다.

조치 필요 (2)

  • securitycriticalgoogle.golang.org/grpc 1.79.3 업데이트

    보안 문제에 대응하도록 google.golang.org/grpc를 1.79.3으로 올렸습니다. 관련 보안 권고는 GHSA-p77j-4mvh-x3m3입니다.

  • securityVMExport 디렉터리 처리기의 심볼릭 링크 탐색 수정

    VMExport 디렉터리 처리기가 심볼릭 링크를 따라가던 문제를 수정했습니다.

미리 준비 (1)

  • deprecated기록 규칙 이름 변경에 따른 기존 규칙 폐기

    kubevirt_vm_created_total 또는 kubevirt_vm_created_by_pod_total을 사용하는 경우에 적용됩니다.

원문
KubeVirtv1.7.4Orchestration & Management2026년 6월 3일

v1.7.4는 google.golang.org/grpc 의존성을 업데이트하고 CVE-2026-33186을 해결한 릴리스입니다. 해당 의존성과 취약점의 영향을 받는 환경에서 확인할 변경입니다.

조치 필요 (1)

  • securitycriticalgoogle.golang.org/grpc 버전 업데이트

    google.golang.org/grpc 버전을 1.79.3으로 올려 CVE-2026-33186을 해결했습니다.

원문
KubeVirtv1.6.6Orchestration & Management2026년 6월 3일

이번 릴리스에는 google.golang.org/grpc 의존성 업데이트가 포함되어 있습니다. CVE-2026-33186 대응이 필요한 환경과 관련된 변경입니다.

조치 필요 (1)

  • securitycriticalgoogle.golang.org/grpc 업데이트

    google.golang.org/grpc 버전을 올려 CVE-2026-33186 문제를 해결했습니다.

원문
wasmCloudv2.3.0Orchestration & Management2026년 6월 3일

이번 릴리스는 워크로드 설정과 텔레메트리 기능을 확장하고 런타임 동작과 권한 범위를 조정하는 변경을 담고 있습니다. 의존성 갱신에는 보안 수정이 포함됐지만, 수정된 취약점의 구체적인 내용은 공개되지 않았습니다.

조치 필요 (2)

  • securitywasmtime 44.0.2 보안 패치 반영

    wasmtime44.0.2 보안 패치를 반영했습니다.

  • security보고된 보안 권고 수정

    보고된 보안 권고를 수정하도록 의존성을 갱신했습니다. 어떤 취약점이 수정됐는지는 명시되지 않았습니다.

원문
Volcanov1.15.0Orchestration & Management2026년 6월 1일

알파 단계 스케줄링 기능과 새 플래그 및 Helm 설정이 추가되고, 스케줄러와 통합 안정성, 메트릭 및 로그 동작이 보강된 기능·운영 강화 릴리스입니다. 업그레이드 전 Kubernetes와 DRA 호환성 요구 사항 및 변경된 DRA 기본값을 확인해야 하며, 공개된 서비스 거부와 Prometheus 보안 수정도 포함합니다.

조치 필요 (4)

  • securitymediumPrometheus 저장형 XSS 수정

    github.com/prometheus/prometheus를 업데이트해 저장형 XSS 보안 권고 GHSA-vffh-x6r8-xx99를 해결했습니다.

  • securitymedium입장 웹훅 요청 본문 크기 제한

    입장 웹훅 요청 본문의 크기를 제한해, 지나치게 큰 요청으로 웹훅 서버의 메모리가 고갈되는 서비스 거부 위험을 수정했습니다. 관련 보안 권고는 CVE-2026-44247GHSA-8wxp-xxp2-rcgx입니다.

  • breakingDRA 스케줄링 통합 기본 활성화

    predicate.DynamicResourceAllocationEnable에 따른 DRA 스케줄링 통합이 기본으로 활성화됩니다.

  • breakingKubernetes 1.34 이상에서 DRA 기본 활성화

    Kubernetes 1.34 이상 동작에 맞춰 DRA 스케줄링 통합이 기본으로 활성화됩니다. 비활성화하려면 predicate.DynamicResourceAllocationEnable: false를 설정합니다.

영향 확인 (2)

  • breaking스케줄링 게이트 대기열 승인 설정 조건 변경

    SchedulingGatesQueueAdmission을 활성화한 경우에 적용됩니다.

  • breaking갱 단위 선점 및 자원 회수 설정 조건 변경

    gangPreemptgangReclaim을 설정하고 preempt 또는 reclaim은 설정하지 않은 경우에 적용됩니다.

원문
월별 보기