릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
이번 릴리스에는 Go 도구 모음 버전 변경이 포함되어 있습니다. Crossplane을 빌드하거나 배포하는 환경에서 도구 모음 버전이 바뀐 점을 확인해야 합니다.
조치 필요 (1)
security
Go도구 모음 버전1.로 상향25. 9 Go도구 모음 버전을1.로 올렸습니다. 변경 사항은 https://github.com/crossplane/crossplane/pull/7340에서 확인할 수 있습니다.25. 9
이번 릴리스는 주로 정확성 문제를 바로잡고, 운영자 확인이 필요한 RBAC 권한 변경과 백엔드 볼륨 이름 동작 변경을 포함합니다. 기존 권한 구성을 사용하는 환경과 백엔드 볼륨 이름에 의존하는 환경이 영향을 받을 수 있습니다.
조치 필요 (1)
breaking
kubevirt.의io:edit vnc/screenshot권한 제거kubevirt.역할에서io:edit vnc/screenshot권한을 제거했습니다.
v2.2.1은 보안 관련 모듈과 Go 버전을 갱신하고 crossplane-runtime을 v2.로 올린 릴리스입니다. ImageConfig 접두사 재작성 때 의존성 업그레이드가 누락되던 동작과, 일치 조건이 없는 Requirements.를 잘못 거부하던 동작도 바로잡았습니다.
조치 필요 (10)
security
github.버전 갱신com/cloudflare/circl github.을com/cloudflare/circl v1.으로 갱신했습니다.6. 3 securityOTLP 추적 내보내기 모듈 갱신
go.를opentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp v1.으로 갱신했습니다.43. 0 security
github.버전 갱신com/go-jose/go-jose/v4 github.를com/go-jose/go-jose/v4 v4.로 갱신했습니다.1. 4 security
github.버전 갱신com/sigstore/cosign/v3 github.를com/sigstore/cosign/v3 v3.로 갱신했습니다.0. 5 security
github.버전 갱신com/go-git/go-git/v5 github.를com/go-git/go-git/v5 v5.로 갱신했습니다.17. 1 security
github.버전 갱신com/docker/cli github.를com/docker/cli v29.로 갱신했습니다.2. 0+incompatible security
Go버전1.갱신25. 9 Go를1.로 올렸습니다.25. 9 security
github.버전 갱신com/moby/spdystream github.을com/moby/spdystream v0.로 갱신했습니다.5. 1 security
github.버전 갱신com/sigstore/timestamp-authority/v2 github.를com/sigstore/timestamp-authority/v2 v2.으로 갱신했습니다.0. 6 security
github.버전com/go-git/go-git/v5 v5.갱신18. 0 github.를com/go-git/go-git/v5 v5.으로 다시 갱신했습니다.18. 0
이번 릴리스는 보안 관련 의존성과 Go 도구 체인을 업데이트하고, 동작 정확성을 바로잡은 수정 사항을 함께 담았습니다. 의존성 버전 변경이 필요한 환경과 보안 업데이트를 적용하려는 환경에 해당합니다.
조치 필요 (10)
security
github.모듈 업데이트com/cloudflare/circl github.모듈을 v1.6.3으로 업데이트했습니다.com/cloudflare/circl security
google.모듈 업데이트golang. org/grpc google.모듈을 v1.79.3으로 업데이트했습니다.golang. org/grpc security
go.모듈 업데이트opentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp go.모듈을 v1.43.0으로 업데이트했습니다.opentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp security
github.모듈 업데이트com/go-jose/go-jose/v4 github.모듈을 v4.1.4로 업데이트했습니다.com/go-jose/go-jose/v4 security
Go1.25.9 업데이트Go버전을 1.25.9로 올렸습니다.security
github.모듈 업데이트com/go-git/go-git/v5 github.모듈을 v5.17.1로 업데이트했습니다.com/go-git/go-git/v5 security
github.모듈 업데이트com/moby/spdystream github.모듈을 v0.5.1로 업데이트했습니다.com/moby/spdystream security
github.모듈 업데이트com/sigstore/timestamp-authority/v2 github.모듈을 v2.0.6으로 업데이트했습니다.com/sigstore/timestamp-authority/v2 security
github.모듈 업데이트com/docker/cli github.모듈을 v29.2.0+incompatible로 업데이트했습니다.com/docker/cli security
github.모듈 추가 업데이트com/go-git/go-git/v5 github.모듈을 v5.18.0으로 업데이트했습니다.com/go-git/go-git/v5
v2.0.8은 Go와 여러 의존성의 버전을 보안 목적으로 업데이트한 릴리스입니다. 보안 업데이트는 영향을 받은 구성요소 수준으로만 설명되며, 개별 공개 내용은 제시되지 않았습니다.
조치 필요 (9)
security
github.버전 업데이트com/cloudflare/circl github.모듈을com/cloudflare/circl v1.으로 업데이트했습니다.6. 3 securityOTLP 추적 내보내기 모듈 버전 업데이트
go.모듈을opentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp v1.으로 업데이트했습니다.43. 0 security
github.버전 업데이트com/go-jose/go-jose/v4 github.모듈을com/go-jose/go-jose/v4 v4.로 업데이트했습니다.1. 4 security
Go1.로 업데이트25. 9 Go버전을1.로 올렸습니다.25. 9 security
github.버전 업데이트com/go-git/go-git/v5 github.모듈을com/go-git/go-git/v5 v5.로 업데이트했습니다.17. 1 security
github.버전 업데이트com/moby/spdystream github.모듈을com/moby/spdystream v0.로 업데이트했습니다.5. 1 security
github.버전 업데이트com/docker/cli github.모듈을com/docker/cli v29.로 업데이트했습니다.2. 0+incompatible security
github.버전 업데이트com/sigstore/timestamp-authority/v2 github.모듈을com/sigstore/timestamp-authority/v2 v2.으로 업데이트했습니다.0. 6 security
github.com/go-git/go-git/v5 v5.업데이트18. 0 github.모듈을com/go-git/go-git/v5 v5.으로 업데이트했습니다.18. 0
이 릴리스에는 보안 수정이 포함된 의존성 업데이트와 런타임 모듈 업데이트가 함께 들어갔습니다. 해당 보안 수정 사항을 적용하려면 관련 의존성을 새 버전으로 올려야 합니다.
조치 필요 (5)
security
github.모듈 버전 업데이트com/cloudflare/circl 보안 수정이 포함된
github.모듈을com/cloudflare/circl v1.으로 업데이트했습니다.6. 3 securityOTLP 추적 내보내기 모듈 버전 업데이트
보안 수정이 포함된
go.모듈을opentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp v1.으로 업데이트했습니다.43. 0 security
github.모듈 버전 업데이트com/go-git/go-git/v5 보안 수정이 포함된
github.모듈을com/go-git/go-git/v5 v5.으로 업데이트했습니다.17. 1 security
github.모듈 버전 업데이트com/moby/spdystream 보안 수정이 포함된
github.모듈을com/moby/spdystream v0.으로 업데이트했습니다.5. 1 security
github.모듈 추가 업데이트com/go-git/go-git/v5 보안 수정이 포함된
github.모듈을com/go-git/go-git/v5 v5.으로 업데이트했습니다.18. 0
이번 릴리스는 서비스 호출 과정에서 ACL 검사와 외부 디스패치에 적용하는 형식을 맞추고 Go 버전을 업데이트한 변경을 담고 있습니다. 서비스 호출 ACL과 Go 1.24 계열의 CVE에 관련된 환경에서 확인할 내용입니다.
조치 필요 (2)
securityACL 검사와 외부 디스패치의 정규화 형식 일치
정규화된 형식을 ACL 검사와 외부 디스패치에 함께 사용하도록 수정해 두 처리 사이의 불일치를 없앴습니다.
security
Go버전 업데이트Go버전을 업데이트해 1.24 계열의CVE에 대응했습니다.
서비스 호출 ACL 우회 문제를 수정하고, 경로 정규화가 검사와 실제 호출에 일관되게 적용되도록 했습니다. 메서드 경로에서 위험 문자를 거부하며 ACL 경로 처리의 purell 의존성도 제거했습니다.
조치 필요 (3)
security서비스 호출 경로 정규화로 ACL 검사와 디스패치 일치
서비스 호출 경계에서 메서드 경로를 정규화합니다. HTTP와 gRPC 공개 API 호출은
directMessaging.에서, gRPC 내부 호출은Invoke callLocalValidateACL에서, 프록시 호출은 gRPC 프록시 핸들러에서 경로를 정규화합니다. 정규화된 경로를 ACL 검사와 외부 디스패치에 모두 사용해 두 경로의 불일치를 없앴습니다.security메서드 경로 정규화 및 위험 문자 거부
경로 정규화에
path.을 사용해Clean .와 중복 슬래시를 처리합니다.. / #,?, 널 바이트 또는 제어 문자가 포함된 메서드 경로는 거부합니다.securityACL 경로의
purell의존성 제거ACL 경로 처리에서
purell의존성을 제거했습니다.
Kubernetes 네이티브 서비스 라우팅과 관련 CRD 필드가 추가되고, Helm 동작이 바뀌며 NATS 초기화 경쟁 조건이 수정됩니다. 런타임 게이트웨이 경로는 폐기되므로, 대부분의 변경은 업그레이드로 적용되지만 gateway 설정과 제거된 차트 동작에 대한 대응이 필요합니다.
조치 필요 (1)
breaking기본 태그 제거
기본 태그가 제거되고
chart.의yaml appVersion을 사용합니다.
영향 확인 (1)
breaking
runtime-gateway를 Kubernetes Service 라우팅으로 대체runtime-gateway를 사용하는 경우에 적용됩니다.
미리 준비 (1)
deprecatedHelm
gateway설정 사용 중단gateway를 구성한 경우에 적용됩니다.
보안 관련 gRPC 의존성 업데이트와 Pulsar의 Avro 및 JSON 스키마 처리 수정이 포함됩니다. Scheduler 클러스터 복구 결함도 수정되었습니다.
조치 필요 (1)
securitycriticalgRPC 의존성 보안 업데이트
영향받은
google.의존성이 CVE-2026-33186을 해결하는 버전으로 올라갔습니다.golang. org/grpc
영향 확인 (2)
breakingCloudEvents 토픽의
rawPayload발행 검증CloudEvents로 감싼 토픽에
rawPayload를 설정한 경우에 적용됩니다.breakingJSON 스키마 컴파일 및 구조 검증 수정
.를 설정한 경우에 적용됩니다.jsonschema
v1.은 의존성 업데이트를 포함하며, 알려진 보안 취약점이 해결됐습니다. 해당 의존성을 사용하는 환경은 이번 릴리스의 변경 사항과 관련이 있습니다.
조치 필요 (2)
securitycritical
google.의존성 업데이트golang. org/grpc google.의존성을 업데이트해 CVE-2026-33186이 해결됐습니다.golang. org/grpc securitymedium
golang.버전 업데이트org/x/image golang.를org/x/image v0.에서25. 0 v0.으로 업데이트해 CVE-2026-33809이 해결됐습니다.38. 0
이번 릴리스는 운영자용 기능과 런타임 및 명령줄 동작을 다듬고, 의존성과 CRD 위치를 조정합니다. 의존성 잠금 파일에는 RUSTSEC-2026-0007 대응 내용이 반영됐습니다.
조치 필요 (2)
securitymedium
RUSTSEC-2026-0007대응을 위한 잠금 파일 업데이트RUSTSEC-2026-0007에 대응하도록 잠금 파일을 업데이트했습니다.breakingCRD 위치 변경
CRD가templates/crds에서/crds로 이동했습니다.
Go 표준 라이브러리의 공개 보안 수정 사항과 Go 툴체인 업데이트가 포함됩니다. 수동으로 반영해야 하는 Configuration CRD 업데이트와 RavenDB 상태 저장소 등록, 여러 구성 요소의 정확성 및 성능 수정도 함께 제공됩니다.
조치 필요 (3)
securityhighGo 툴체인
1.업데이트25. 8 저장소의 모든 모듈과 Docker 이미지에서 Go 툴체인을
1.에서24. 13 1.로 업데이트했습니다.25. 8 securitymedium
html/templateURL 이스케이프 누락 수정html/template에서 meta content attribute의 action URL을 이스케이프하지 않던 문제를 수정했습니다. 조작된 URL을 통한 XSS 가능성이 줄어듭니다.securitylow
os의FileInfo경계 이탈 수정os의FileInfo가Root경계를 벗어날 수 있던 문제를 수정했습니다. 이로 인해 의도한 디렉터리 밖의 파일에 접근할 가능성이 있었습니다.
영향 확인 (2)
securityhigh
net/urlIPv6 호스트 리터럴 파싱 수정net/url을 사용하는 경우에 적용됩니다.breaking
stateRetentionPolicyCRD 스키마 형식 수정stateRetentionPolicy를 구성한 경우에 적용됩니다.
이번 릴리스에는 공개된 보안 수정과 상태 표시 이름 변경이 포함되며, 정확성·동작·관측성 관련 변경도 들어 있습니다. 대부분의 변경은 업그레이드 외에 운영자 조치가 필요하지 않습니다.
조치 필요 (1)
securityhighCVE-2025-47913 대응을 위한 암호화 모듈 교체
CVE-2025-47913에 대응하도록
golang/x/crypto모듈을openshift/golang-crypto패치 모듈로 가리키는replace지시문을 추가했습니다.
영향 확인 (2)
breakingWindows VSS 중지 시간 초과 표시 변경
Windows VSS를 사용하는 경우에 적용됩니다.
breaking웹훅 클라이언트 기본 요청 한도 조정
적용 대상이 릴리스 노트에 명시되지 않았습니다.
v1.42.1에는 CVE 문제를 해결하기 위한 go 및 의존성 업데이트가 포함됩니다. 보안 수정이 필요한 환경은 이 버전으로 업그레이드하는 내용과 관련이 있습니다.
조치 필요 (1)
securityCVE 대응을 위한
go및 의존성 업데이트CVE 문제를 해결하기 위해
go와 의존성을 업데이트했습니다.
워크플로, 컴포넌트, API, 인증, 추적, 구성, CLI, 관측 기능 확장과 결함 수정, 의존성 및 도구 체인 업데이트가 함께 포함된 릴리스입니다. 대부분의 변경은 운영자의 별도 조치 없이 적용되지만, 보안 수정이 포함되고 알파 Bulk PubSub API와 알파 애플리케이션 콜백의 사용 중단이 예고되며 일부 기존 동작은 제거되거나 범위가 좁아졌습니다.
조치 필요 (9)
security암호화 의존성 버전 갱신
x/(net/sync/crypto)를 업데이트하고dvsekhvalnov/jose2go버전을 고정했습니다.security
Go취약점 수정Go의 취약점을 수정했습니다.securityUID 검사 대상 제한
UID 검사가 root만 확인하도록 바뀌었습니다.
securityHTTP 경로 일치 수정과 invocation auto-registration 지원
HTTP 경로 일치에서 발생하던 cardinality leak을 수정하고 invocation auto-registration을 지원합니다.
security
golang.업데이트org/x/crypto golang.를 업데이트했습니다.org/x/crypto security
github.업데이트com/docker/docker github.를 업데이트했습니다.com/docker/docker security보안 취약점 수정
보안 취약점 수정이 반영되었습니다.
security
github.업데이트com/coreos/go-oidc/v3 github.를 업데이트했습니다.com/coreos/go-oidc/v3 security
NATS취약점 수정NATS취약점을 수정했습니다.
영향 확인 (3)
security
Placement의 Dapr actor type 인가Placement를 사용하는 경우에 적용됩니다.securityCloudflare worker 취약점 수정
Cloudflare worker를 사용하는 경우에 적용됩니다.
breakingHelm chart의 scheduler resources 완전 제거
Helm chart를 사용하는 경우에 적용됩니다.
미리 준비 (2)
deprecated알파 Bulk PubSub API 사용 중단 예고
/v1.,0-alpha1/publish/bulk/<pubsub-name>/<topic> BulkPublishEventAlpha1또는OnBulkTopicEventAlpha1을 사용하는 경우에 적용됩니다.deprecated
OnBulkTopicEventAlpha1알파 경로 사용 중단 예고OnBulkTopicEventAlpha1을 사용하는 경우에 적용됩니다.
패키지 설치와 패키지 캐시 사이드 로딩에 호환성을 깨는 변경이 포함되어 있으며, 오퍼레이터 기능 확장과 의존성 갱신, 결함 수정도 함께 이뤄졌습니다. 보안 수정으로 표시된 의존성 업데이트가 포함되지만, 관련 권고 식별자나 취약점 상세 내용은 제공되지 않습니다.
조치 필요 (7)
security
golang.org/x/crypto v0.업데이트45. 0 보안 수정으로
golang.가org/x/crypto v0.으로 업데이트되었습니다.45. 0 security
github.com/go-chi/chi/v5 v5.업데이트2. 4 보안 수정으로
github.가com/go-chi/chi/v5 v5.로 업데이트되었습니다.2. 4 security
github.com/sigstore/cosign/v3 v3.업데이트0. 4 보안 수정으로
github.가com/sigstore/cosign/v3 v3.로 업데이트되었습니다.0. 4 security
github.com/theupdateframework/go-tuf/v2 v2.업데이트4. 1 보안 수정으로
github.가com/theupdateframework/go-tuf/v2 v2.로 업데이트되었습니다.4. 1 security
github.com/sigstore/rekor v1.업데이트5. 0 보안 수정으로
github.가com/sigstore/rekor v1.으로 업데이트되었습니다.5. 0 security
github.com/sigstore/sigstore v1.업데이트10. 4 보안 수정으로
github.가com/sigstore/sigstore v1.로 업데이트되었습니다.10. 4 security
github.com/quic-go/quic-go v0.업데이트57. 0 보안 수정으로
github.가com/quic-go/quic-go v0.으로 업데이트되었습니다.57. 0
영향 확인 (2)
breaking
Function패키지의Input CRDs설치 방식 변경Function패키지와Input CRDs를 사용하는 경우에 적용됩니다.breaking패키지 캐시 디스크 구조 변경
적용 대상이 릴리스 노트에 명시되지 않았습니다.
Crossplane v2.는 보안 관련 의존성 업데이트를 포함합니다. 사용 중인 의존성 버전과 보안 수정 사항을 확인해야 하는 릴리스입니다.
조치 필요 (4)
security
github.모듈 업데이트com/quic-go/quic-go github.모듈을com/quic-go/quic-go v0.으로 업데이트했습니다.57. 0 security
sigstore의존성 업데이트sigstore의존성을 업데이트해CVEs를 수정했습니다.security
github.모듈 업데이트com/theupdateframework/go-tuf/v2 github.모듈을com/theupdateframework/go-tuf/v2 v2.으로 업데이트했습니다.4. 1 security
github.모듈 업데이트com/go-chi/chi/v5 github.모듈을com/go-chi/chi/v5 v5.로 업데이트했습니다.2. 4
이번 릴리스에는 보안 관련 의존성 갱신이 포함됩니다. 의존성 버전이 v2.로 변경되었습니다.
조치 필요 (1)
security
github.모듈 업데이트com/theupdateframework/go-tuf/v2 보안 관련 업데이트로
github.모듈을com/theupdateframework/go-tuf/v2 v2.로 올렸습니다.4. 1
이번 릴리스는 의존성 업그레이드 문제를 수정하고 sigstore 의존성을 업데이트했습니다. 의존성 변경에는 CVEs 해결이 포함됩니다.
조치 필요 (1)
security
sigstore의존성 업데이트로CVEs해결sigstore의존성을 업데이트해CVEs를 해결했습니다.
운영자 대상 기능 추가와 기본값 및 제한 변경, 결함 수정, 의존성 및 이미지 업데이트가 포함됩니다. 제목과 메타데이터, 내부 전용 변경, 중복 언급은 표시 대상에서 제외했습니다.
조치 필요 (1)
breaking서비스 계정 권한 제한 및 작업 예시 파일 추가
서비스 계정 권한을 제한하고, 작업 예시 파일
samples/juicefs/read_job.을 추가했습니다.yaml
영향 확인 (1)
breaking런타임 엔진의
SYS_ADMINcapability 제거런타임 엔진을 사용하는 경우에 적용됩니다.