RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

Kyvernov1.19.0Security2026년 8월 20일

운영자를 대상으로 CLI, Helm, 정책 기능을 확장하고 여러 수정과 의존성 업데이트를 반영한 릴리스입니다. 사용 중단 및 제거, 제약 변경도 포함되어 업그레이드 전에 환경별 검토가 필요하며, cel-go 취약점 수정을 비롯한 보안 수정도 포함되지만 유효한 보안 권고 식별자는 제공되지 않았습니다.

조치 필요 (7)

  • securityhigh중간 인증서 수 제한

    중간 인증서 수를 제한해 CVE-2026-32280 완화 조치를 적용했습니다.

  • securityhighgo toolchain 1.26.3 업데이트

    go toolchain을 1.26.3으로 올려 CVE-2026-39836을 해결했습니다.

  • securityCRDs와 문서 재생성

    GHSA-79gf-7frw-68m9 API가 상향된 뒤 CRDs와 문서를 다시 생성했습니다.

  • security보안 의존성 버전 업데이트

    golang.org/x/crypto를 v0.53.0으로, x/net을 v0.56.0으로 올려 보안 CVE를 해결했습니다.

  • securityORASsigstore CodeQL 취약점 패치

    ORASsigstore의 CodeQL 취약점에 대한 패치를 반영했습니다.

  • securityCodeQL 보안 취약점 수정

    공개된 CodeQL 보안 취약점을 해결했습니다.

  • securitycel-go v0.30.0 업데이트

    cel-go를 v0.30.0으로 올려 CVE-2026-GHSA-gcjh-h69q-9w9g를 해결했습니다.

영향 확인 (6)

  • breakingmigrate 명령의 --resource 요구

    migrate 명령을 실행할 때 적용됩니다.

  • breaking백그라운드 스캔의 사용자 정보 기본값

    백그라운드 스캔이 실행될 때 적용됩니다.

  • breakingFail 웹훅의 부트스트랩 리소스 제외

    Fail 웹훅을 설정할 때 적용됩니다.

  • 릴리스 페이지에 3건 더

미리 준비 (1)

  • deprecated레거시 kyverno.io 정책 유형 사용 중단 안내

    레거시 kyverno.io 정책 유형을 사용할 때 적용됩니다.

원문
Keycloak26.7.2Security2026년 8월 19일

이번 릴리스에는 공개된 보안 문제와 비밀 값 노출 문제의 수정, Quarkus 의존성 업그레이드, 여러 버그 수정이 포함됩니다. 보안 수정과 평문으로 출력되던 비밀번호 수정은 업그레이드가 필요한 변경이며, 나머지는 운영자가 참고할 내용입니다.

조치 필요 (2)

  • securitymediumjackson-databind 보안 수정

    jackson-databind2.21.5로 업그레이드해 CVE-2026-59888CVE-2026-59889를 수정했습니다.

  • securitymediumOpenTelemetry Java SDK 메모리 할당 문제 수정

    OpenTelemetry Java SDK의 W3C Baggage 전파에서 메모리가 제한 없이 할당되던 CVE-2026-45292를 수정했습니다.

영향 확인 (6)

  • securitycriticalreset-credentials flow 우회에 따른 계정 탈취 수정

    reset-credentials flow를 사용하는 경우에 적용됩니다.

  • securityhigh예측 가능한 계정 연결 해시 문제 수정

    oidc를 사용하는 경우에 적용됩니다.

  • securitymedium세밀한 관리자 권한 우회 수정

    admin/fine-grained-permissions API를 사용하는 경우에 적용됩니다.

  • 릴리스 페이지에 3건 더
원문
Open Policy Agent (OPA)v1.19.1Security2026년 8월 17일

Go 빌드 의존성이 1.26.6으로 올라가 OPA가 사용하는 표준 라이브러리의 취약점을 수정합니다. 운영 중인 빌드를 사용하는 운영자는 업그레이드 대상이며, 자체 바이너리나 이미지를 빌드하는 사용자는 빌드에 쓰는 Go 버전을 직접 관리합니다.

조치 필요 (1)

  • securitycriticalGo 빌드 버전 1.26.6 적용

    이 릴리스는 Go 1.26.6으로 OPA를 빌드하며, HTTP handlercrypto builtins가 사용하는 Go 표준 라이브러리의 취약점을 수정합니다.

원문
Kubescapev4.0.12Security2026년 8월 12일

수정과 성능에 초점을 둔 릴리스로, 운영자가 확인해야 할 기본값과 제약 변경이 포함됩니다. 지원 중단된 플래그가 제거되었고 의존성 취약점도 수정되어, 업그레이드 전 운영 설정과 보안 검토가 필요한 내용이 담겼습니다.

조치 필요 (3)

  • securitydependencies 취약점 일괄 수정

    dependencies에서 발견된 취약점을 일괄 수정했습니다.

  • breakingRego 평가를 RegoV1로 전환

    Rego 평가를 RegoV1로 전환하고 v0 호환 심을 제거했습니다.

  • breaking접속 범위를 loopback 전용으로 제한

    접속 범위를 loopback으로만 제한했습니다( #2639).

영향 확인 (3)

  • breakingpprof debug server 기본값을 선택 방식으로 변경

    pprof debug server를 활성화한 경우에 적용됩니다.

  • breaking--frameworks 기본값을 all로 변경

    --frameworks를 설정하지 않은 경우에 적용됩니다.

  • breaking지원 중단된 플래그 제거

    deprecated flags를 설정한 경우에 적용됩니다.

원문
OpenFGAv1.18.2Security2026년 8월 3일

진단 로깅이 추가되고 실험적 weighted_graph_check의 캐시 메트릭이 조정되었습니다. 가중 그래프와 튜플 검증 결함이 수정되었으며, Gogrpc-health-probe 의존성 갱신도 포함됩니다.

조치 필요 (1)

  • securityhigh내장 grpc-health-probe 재빌드

    내장 grpc-health-probev0.4.53으로 갱신하고 Go 1.26.5로 다시 빌드했습니다. 이에 따라 출시 이미지가 Go 표준 라이브러리 취약점을 포함하지 않으며, CVE-2026-39822도 반영되었습니다.

원문
Open Policy Agent (OPA)v1.19.0Security2026년 7월 30일

이번 릴리스에는 SQL 주입 경로와 GHSA에 연결된 의존성 문제를 다루는 수정이 포함됩니다. Rego 안전성 검사, 실행 시 동작과 명령줄 동작, 새 기능, 정확성 및 성능도 함께 조정되었습니다.

조치 필요 (3)

  • securityhighGHSA-fxhp-mv3v-67qp 대응 의존성 업데이트

    oras.land/oras-go/v22.6.1에서 2.6.2로 업데이트되었으며, GHSA-fxhp-mv3v-67qp에 대응합니다.

  • breakingHTTP 서버 ReadHeaderTimeout 기본값 조정

    모든 HTTP 서버의 ReadHeaderTimeout 기본값이 32s로 설정됩니다.

  • breaking이름이 겹치는 부분 집합 및 -object 규칙 거부

    ast가 부분 집합 규칙과 -object 규칙이 같은 이름을 공유하는 경우를 거부합니다.

영향 확인 (2)

  • securityCompile API 동적 키의 SQL 식별자 처리 수정

    Compile API를 사용하면서 동적 키도 사용하는 경우에 적용됩니다.

  • breakingRego 안전하지 않은 변수 검사 변경

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

원문
cert-managerv1.21.1Security2026년 7월 29일

v1.21.1은 보고된 보안 취약점에 대응하도록 외부 의존성을 갱신한 릴리스입니다. 보안 관련 의존성 변경이 포함되어 운영 환경의 업그레이드 대상이 됩니다.

조치 필요 (4)

  • securitygolang.org/x/text 버전 갱신

    golang.org/x/textv0.40.0으로 올려 보고된 보안 취약점에 대응했습니다. 관련 이슈는 #9039이며, @wallrj-cyberark가 기여했습니다.

  • securitygoogle.golang.org/grpc 버전 갱신

    google.golang.org/grpcv1.82.1로 올려 보고된 보안 취약점에 대응했습니다. 관련 이슈는 #9063입니다.

  • securitygithub.com/google/cel-go 버전 갱신

    github.com/google/cel-gov0.29.0으로 올려 보고된 보안 취약점에 대응했습니다. 관련 이슈는 #9072입니다.

  • securitygo.opentelemetry.io/otel 버전 갱신

    go.opentelemetry.io/otelv1.44.0으로 올려 보고된 보안 취약점에 대응했습니다. 관련 이슈는 #9073입니다.

원문
Kyvernov1.18.2Security2026년 7월 10일

운영자와 관련된 동작 수정과 보안 관련 변경이 포함되어 있습니다. generator.apply() 사용 여부에 따라 적용되는 수정 사항이 있으며, 보안 의존성도 업데이트되었습니다.

조치 필요 (1)

  • security보안 의존성 업데이트

    #16340의 보안 의존성 업데이트를 release-1.18에 백포트했습니다.

영향 확인 (1)

  • securitygenerator.apply() 네임스페이스 경계 적용

    generator.apply()를 사용하는 경우에 적용됩니다.

원문
SPIREv1.15.2Security2026년 7월 9일

운영자 대상 기능이 추가되고 동작과 지원 입력이 변경되었습니다. 기존 운영자 기능의 지원 중단은 없으며, CVE 해결을 위한 의존성 이전도 포함되었습니다.

조치 필요 (2)

  • securityDocker 의존성의 Moby 의존성 이전

    CVE를 해결하기 위해 github.com/docker/docker 의존성을 github.com/moby/moby에 해당하는 의존성으로 이전했습니다. (#7078)

  • breaking에이전트 상태 확인 호출의 RPC 메트릭 제거

    에이전트 상태 확인 루프의 루프백 호출에서는 더 이상 RPC 메트릭을 내보내지 않습니다. 메트릭 잡음도 줄어듭니다. (#6929)

영향 확인 (1)

  • breaking위임 API의 관리자 및 하위 항목 JWT-SVID 제공 중단

    관리자 항목이나 하위 항목에 delegated API를 사용하는 경우에 적용됩니다.

원문
Keycloak26.7.0Security2026년 7월 9일

Operator 중심의 변경과 API, 기능 게이트, 관리자 기능, 배포 방식의 확장이 포함됐으며 기존 옵션 일부의 사용 중단과 제거도 이뤄졌습니다. 계정 탈취, 로그 주입과 감사 기록 위조, 키 증명 우회, QR 코드 크기 악용 및 CVE로 식별된 취약점과 여러 오류를 수정했습니다.

조치 필요 (1)

  • security계정 탈취 전 단계 공격 문제 수정

    계정 탈취 전 단계의 공격으로 이어질 수 있는 문제를 수정했습니다.

영향 확인 (19)

  • securitymediumCVE-2026-9796 관리자 역할 검사 우회 수정

    manage-clients를 사용하는 경우 적용됩니다.

  • securitymediumCVE-2026-9689 응답 매개변수 중복 수정

    OIDC를 사용하는 경우 적용됩니다.

  • securitymediumCVE-2026-9798 계정 잠금 우회 수정

    CIBA 인증 흐름을 실행하는 경우 적용됩니다.

  • 릴리스 페이지에 16건 더

미리 준비 (4)

  • deprecatedV1 사용 중단 예정

    V1을 사용하는 경우 적용됩니다.

  • deprecatedRequire Discoverable Credential 사용 중단 예정

    Require Discoverable Credential 옵션을 설정한 경우 적용됩니다.

  • deprecatedTwitter IDP 구현 사용 중단 예정

    Twitter IDP 구현을 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 1건 더
원문
Keycloak26.6.4Security2026년 6월 26일

26.6.4Keycloak의 인증과 권한 처리에서 발생할 수 있는 보안 문제를 수정한 릴리스입니다. 적용하려면 업그레이드가 필요하며, Quarkus 3.33.2.1 의존성 업그레이드는 운영자를 위한 참고 사항입니다.

조치 필요 (8)

  • securityhighgroup-adminrealm-admin 권한 상승 수정

    CVE-2026-9099과 관련해 그룹 관리자 권한이 realm-admin 권한으로 상승하는 문제를 수정했습니다.

  • securityhigh대소문자 무시 URI 검증 우회에 따른 XSS 수정

    CVE-2026-9086과 관련해 대소문자를 구분하지 않는 URI 검증 우회로 XSS가 발생할 수 있는 문제를 수정했습니다.

  • securityhigh잘못된 scope mapping 검증에 따른 권한 상승 수정

    CVE-2026-9795와 관련해 scope mapping 적용 검증이 제대로 이뤄지지 않아 권한이 상승할 수 있는 문제를 수정했습니다.

  • securityhigh잘못된 URI 비교에 따른 policy enforcer 인가 우회 수정

    CVE-2026-9800과 관련해 잘못된 URI 비교로 policy enforcer의 인가를 우회할 수 있는 문제를 수정했습니다.

  • securityhighJWT 알고리즘 혼동에 따른 인증 우회 수정

    CVE-2026-11800과 관련해 JWT 알고리즘 혼동으로 인증을 우회할 수 있는 문제를 수정했습니다.

  • securitymedium임의 파일 시스템 경로 탐색에 따른 정보 공개 수정

    CVE-2026-9083과 관련해 임의 파일 시스템 경로를 탐색하는 과정에서 정보가 공개될 수 있는 문제를 수정했습니다.

  • securitymedium등록 액세스 토큰을 이용한 비활성 클라이언트 탈취 수정

    CVE-2026-9705와 관련해 등록 액세스 토큰으로 비활성화된 클라이언트를 다시 활성화하고 탈취할 수 있는 문제를 수정했습니다.

  • securitymediumUMA permission ticket 우회에 따른 리소스 무단 접근 수정

    CVE-2026-9799와 관련해 UMA permission ticket 우회로 리소스에 허가 없이 접근할 수 있는 문제를 수정했습니다.

원문
cert-managerv1.19.6Security2026년 6월 25일

cert-manager v1.19.6은 보안 설정과 Go 의존성 버전을 조정한 릴리스입니다. cert-manager-edit를 사용해 특정 리소스를 직접 생성하거나 수정하는 작업 흐름에서는 업그레이드 후 권한 구성이 달라질 수 있습니다.

조치 필요 (2)

  • securityhighGo v1.25.11 업데이트

    Gov1.25.11로 업데이트해 CVE-2026-27145, CVE-2026-42504, CVE-2026-42507을 수정했습니다.

  • securityGo 1.25.10 및 의존성 업데이트

    보고된 취약점을 수정하기 위해 Go1.25.10으로 올렸고, 다른 의존성 버전도 함께 업데이트했습니다.

영향 확인 (1)

  • securitycert-manager-editChallengeOrder 권한 제거

    cert-manager-edit 집계용 ClusterRole을 사용해 Challenge 또는 Order 리소스를 생성하거나 수정하는 작업 흐름에 해당하는 경우 적용됩니다.

원문
cert-managerv1.20.3Security2026년 6월 25일

ACME 리소스에 부여되던 안전하지 않은 권한을 제거하고 Challenge 가비지 컬렉션 문제를 바로잡았습니다. Go 의존성을 업데이트하면서 확인된 CVE 수정 사항도 반영했습니다.

조치 필요 (1)

영향 확인 (1)

  • securityACME 리소스 생성 권한 제거

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

원문
Open Policy Agent (OPA)v1.17.1Security2026년 6월 8일

Go 표준 라이브러리 취약점 두 건을 수정하기 위해 빌드에 사용하는 Go 버전을 업데이트했습니다. 공식 OPA 바이너리 사용자는 업그레이드해야 하며, 직접 바이너리나 이미지를 빌드하는 경우에는 Go 버전을 별도로 관리해야 합니다.

조치 필요 (1)

  • securitymedium빌드에 사용하는 Go 버전 업데이트

    Go 1.26.4OPA를 빌드하며, OPA의 HTTP 핸들러와 암호화 내장 기능이 사용하는 표준 라이브러리 코드의 취약점 GO-2026-5037GO-2026-5039를 수정했습니다.

원문
OpenFGAv1.17.1Security2026년 6월 5일

이 릴리스는 툴체인과 릴리스 이미지에 포함된 Go 구성 요소를 업데이트합니다. 보안 관련 변경이므로 적용하려면 릴리스를 업그레이드해야 합니다.

조치 필요 (2)

  • security툴체인 Go 버전 1.26.4로 업데이트

    툴체인의 Go 버전을 1.26.4로 올려 Go 표준 라이브러리 취약점을 수정했습니다.

  • securitygrpc-health-probe v0.4.52 업데이트

    grpc-health-probev0.4.52로 업데이트하고 Go 1.26.4로 다시 빌드했습니다. 이제 릴리스 이미지에 해당 Go 표준 라이브러리 취약점이 포함되지 않습니다.

원문
Keycloak26.6.3Security2026년 6월 4일

공개된 보안 수정 16건이 포함되어 있으며, OIDC, 인증 및 계정·관리자 API, SAML, LDAP, WebAuthn, ID 연계, 조직, Netty, lodash와 관련된 문제가 다뤄졌습니다. 의존성 업데이트와 시작 시 동작 및 SPI 동작 변경, 여러 정확성 수정도 포함합니다.

조치 필요 (2)

  • securityhighlodash 코드 삽입 취약점 수정

    CVE-2026-4800에 해당하는 lodash의 코드 삽입 취약점을 수정했습니다.

  • securitymediumNetty HTTP/1.0 스머글링 정제 우회 수정

    CVE-2026-42581에 해당하는 Netty의 HTTP/1.0 TE+CL 공존으로 인한 스머글링 정제 우회 문제를 수정했습니다.

영향 확인 (15)

  • securitymediumKeycloak 서버 접근 제어 수정

    account/api를 사용하는 경우 적용됩니다.

  • securitymediumoidc 토큰 인트로스펙션의 notBefore 적용 수정

    oidc를 사용하는 경우 적용됩니다.

  • securitymedium서버 측 WebAuthn 검증 보완

    authentication/webauthn을 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 12건 더
원문
OpenFGAv1.17.0Security2026년 6월 2일

OpenFGA v1.17.0은 캐시 키 생성 방식을 바꿔 문자열 연결에 따른 충돌 위험을 제거했습니다. 프로세스별 해시 시드도 적용되어 캐시 키 처리와 관련된 보안 동작이 달라졌습니다.

조치 필요 (1)

  • securityTLV 기반 캐시 키 생성

    캐시 키 생성이 TLV(type-length-value) 바이너리 인코딩을 사용하도록 바뀌어 문자열 연결에서 생기던 충돌 위험을 없앴습니다. 프로세스마다 해시 시드를 다르게 적용해 hash-flooding 공격을 막도록 했습니다. 관련 변경은 #3148에 반영됐습니다.

원문
Confidential Containersv0.21.0Security2026년 5월 29일

이번 릴리스에는 Trustee, KBS, 증명 및 플랫폼 지원 영역의 변경과 여러 구성 요소의 사용 중단 예고가 담겼습니다. GHSA-84rc-2q4r-45pc 보안 권고 수정도 포함되며, 테스트 스택 세부 사항과 제한 사항은 변경 사항이 아닙니다.

조치 필요 (1)

  • securityGHSA-84rc-2q4r-45pc 보안 권고 수정

    보안 권고 GHSA-84rc-2q4r-45pc를 수정했습니다.

미리 준비 (4)

  • deprecatedpacker-built CAA podvm image 사용 중단 예고0.17부터 · 0.22에서 제거 예정

    packer-built CAA podvm image를 사용하는 경우에 적용됩니다.

  • deprecatedCAA docker provider 사용 중단 예고0.20부터 · 0.22에서 제거 예정

    CAA docker provider를 사용하는 경우에 적용됩니다.

  • deprecatedFedora-based mkosi-built CAA podvm image 사용 중단 예고0.20부터 · 0.22에서 제거 예정

    Fedora-based mkosi-built CAA podvm image를 사용하는 경우에 적용됩니다.

  • 릴리스 페이지에 1건 더
원문
Kubescapev4.0.9Security2026년 5월 29일

운영자 관점의 정확성 수정이 중심이며, 명령줄 및 보고 기능, 익명화, 성능, 검증, 의존성 갱신도 포함합니다. 보안 관련 수정과 운영자에게 직접 영향을 주지 않는 릴리스 절차 변경도 함께 반영되었습니다.

조치 필요 (3)

  • security보안 권고 대응을 위한 의존성 갱신

    dependencies를 보안 권고 해결을 위해 갱신했습니다.

  • securityEnvFrom 정리로 비밀 이름 노출 방지

    removeContainersData에서 EnvFrom을 비워 비밀 이름이 노출되지 않도록 수정했습니다.

  • security컨테이너 데이터 제거 시 Env[].ValueFrom 정리

    removeContainersDataremoveEphemeralContainersData에서 Env[].ValueFrom을 비우도록 수정했습니다.

영향 확인 (3)

  • security/v1/results 접근 보호 강화

    /v1/results를 사용하는 경우에 적용됩니다.

  • breakingpdf/html output 기본 출력 위치 변경

    pdf/html output을 사용하는 경우에 적용됩니다.

  • breakingpush 기본 동작 변경

    push를 사용하는 경우에 적용됩니다.

원문
OpenFGAv1.16.1Security2026년 5월 28일

이번 릴리스에는 Go 표준 라이브러리의 여러 CVE에 대응하는 의존성 업데이트가 포함됩니다. grpc-health-probe를 사용하는 환경에서 관련 버전 변경을 확인할 수 있습니다.

조치 필요 (1)

  • securitygrpc-health-probe 버전 업데이트

    여러 Go 표준 라이브러리 CVE에 대응하도록 grpc-health-probev0.4.50으로 업데이트했습니다.

원문
Falco0.44.0Security2026년 5월 26일

지원하던 엔진과 출력 기능 일부가 제거되고, falco-webui 접근 범위가 로컬로 제한되었습니다. 규칙과 설정 기능이 추가되었으며 여러 결함 수정과 의존성 업데이트가 포함됩니다. 공개된 보안 권고는 없습니다.

조치 필요 (1)

  • breakinggRPC server support 제거

    gRPC server support가 제거되었습니다.

영향 확인 (5)

  • security상대 경로를 이용한 plugin library path 경로 탐색 차단

    plugin library path를 설정하는 경우 적용됩니다.

  • breakinggRPC output 제거

    gRPC output을 사용하는 경우 적용됩니다.

  • breakinggVisor engine 지원 제거

    gVisor engine을 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 2건 더
원문
OpenFGAv1.16.0Security2026년 5월 20일

이번 릴리스에는 표준 라이브러리 취약점에 대응하는 Go 도구 모음 업데이트가 포함됩니다. Go 도구 모음 버전은 1.26.3으로 바뀝니다.

조치 필요 (1)

  • securityGo 도구 모음 버전 업데이트

    표준 라이브러리 취약점에 대응하기 위해 Go 도구 모음 버전을 1.26.3으로 업데이트했습니다.

원문
Keycloak26.6.2Security2026년 5월 19일

여러 공개 보안 취약점과 다수의 CVE 수정이 포함되어 있으며, 의존성 변경과 기능 개선, 버그 수정도 함께 반영되었습니다. 보안 수정이 적용되는 환경과 운영자 업그레이드 경로에서 객체를 삭제하던 동작의 수정이 필요한 환경에서는 업그레이드 검토가 필요합니다.

조치 필요 (6)

  • securityhighHTTP/2 CONTINUATION 프레임 플러딩 서비스 거부 수정

    CVE-2026-33871과 관련된 HTTP/2 CONTINUATION 프레임 플러딩으로 인한 서비스 거부 취약점을 수정했습니다.

  • securityhigh청크 확장 파싱을 이용한 HTTP 요청 밀수 수정

    CVE-2026-33870에 해당하는 RFC 위반과 청크 확장 인용 문자열 파싱을 이용한 HTTP 요청 밀수 취약점을 수정했습니다.

  • securityhighbouncycastle 관련 취약점 수정

    bouncycastle와 관련된 CVE-2026-0636, CVE-2026-3505, CVE-2026-5598을 수정했습니다.

  • securityhigh리디렉션 URI 검증 우회 수정

    리디렉션 URI 검증을 우회할 수 있던 CVE-2026-7504를 수정했습니다.

  • securitymediumbcpkix 모듈의 취약한 암호 알고리즘 사용 수정

    CVE-2026-5588과 관련된 Bouncy Castle Crypto Package For Java의 bcpkix 모듈 내 취약하거나 위험한 암호 알고리즘 사용 문제를 수정했습니다.

  • security권한 및 정책 호출 순서에 따른 클라이언트 ID 노출 수정

    권한 및 정책 호출 순서 때문에 클라이언트 ID가 노출되던 문제를 수정했습니다.

영향 확인 (12)

  • securityhigh/saml 조작 요청 서비스 거부 수정

    /saml을 사용하는 경우에 적용됩니다.

  • securityhigh암시적 플로 우회와 액세스 토큰 노출 수정

    implicit flow를 사용하는 경우에 적용됩니다.

  • securityhighOIDC 로그인 플로 세션 고정 수정

    OIDC login flow를 사용하는 경우에 적용됩니다.

  • 릴리스 페이지에 9건 더
원문
The Update Framework (TUF)v7.0.0Security2026년 5월 18일

보안 문제를 수정하고 Updater() API의 인수 지정 요건을 더 엄격하게 조정했습니다. 기존 securesystemslib.hash 모듈의 제거도 예고했습니다.

조치 필요 (1)

  • securitymediumGHSA-qp9x-wp8f-qgjj 보안 문제 수정

    GHSA-qp9x-wp8f-qgjj 보안 문제를 수정했습니다.

영향 확인 (1)

  • breakingUpdater()bootstrap 인수 지정 의무화

    Updater()를 사용하는 경우에 해당합니다.

미리 준비 (1)

  • deprecatedsecuresystemslib.hash 제거 준비

    securesystemslib.hash를 사용하는 경우에 해당합니다.

원문
Open Policy Agent (OPA)v1.16.2Security2026년 5월 12일

OPA v1.16.2는 바이너리와 이미지 빌드에 사용하는 Go 버전을 1.26.3으로 올린 릴리스입니다. Go 빌드 환경과 OPA 배포 이미지를 사용하는 경우 이번 변경과 관련이 있습니다.

조치 필요 (1)

  • securityOPA 빌드용 Go 버전 1.26.3 업데이트

    OPA 바이너리와 이미지 빌드에 사용하는 Go 버전을 1.26.3으로 업데이트했습니다. 이번 변경은 여러 취약점을 해결합니다.

원문
Confidential Containersv0.20.0Security2026년 5월 5일

v0.20.0에는 GHSA-q49m-57vm-c8cc와 관련된 보안 문제 수정이 포함됩니다. 일부 제공자와 이미지 경로는 사용 중단으로 표시됐으며, 이후 릴리스에서 제거될 계획입니다.

조치 필요 (1)

  • securityhighGHSA-q49m-57vm-c8cc 보안 문제 수정

    이번 릴리스에서 GHSA-q49m-57vm-c8cc와 관련된 보안 문제를 수정했습니다.

미리 준비 (3)

  • deprecatedDocker CAA provider 사용 중단 예정제거 시점 미정

    Docker CAA provider를 사용하는 경우에 적용됩니다.

  • breakingFedora-based mkosi CAA podvm imageUbuntu image 교체제거 시점 미정

    Fedora-based mkosi CAA podvm image를 사용하는 경우에 적용됩니다.

  • deprecatedpacker images 지원 중단 예정제거 시점 미정

    packer images를 사용하는 경우에 적용됩니다.

원문
Open Policy Agent (OPA)v1.16.0Security2026년 4월 30일

OPA v1.16.0은 기능과 동작 전반이 조정된 릴리스입니다. 종료 과정의 회귀 문제가 보고되어 v1.16.0을 건너뛰고 v1.16.1로 바로 업그레이드하는 경로가 안내됩니다.

조치 필요 (1)

  • breakingHTML 인덱스 페이지의 쿼리 폼 제거

    HTML 인덱스 페이지에 있던 쿼리 폼을 제거했습니다.

원문
Kyvernov1.18.0Security2026년 4월 29일

운영자 기능과 구성, Helm, CLI 개선을 포함한 기능 및 유지보수 릴리스입니다. 결함 수정과 출력 및 의존성 업데이트, 접근 제약 조정이 함께 이뤄졌으며 세 건의 CVE 관련 문제를 수정한 보안 조치도 포함합니다.

조치 필요 (4)

  • securityhighCVE-2026-32280 완화를 위한 중간 인증서 제한

    중간 인증서 수를 제한해 CVE-2026-32280을 완화했습니다.

  • securityhighGo toolchain 1.26.2 업그레이드

    CVE-2026-32283을 수정하기 위해 Go toolchain1.26.2로 업그레이드했습니다.

  • securitymediumgo-tuf/v2 v2.4.1 업데이트

    CVE-2026-24686을 수정하기 위해 go-tuf/v2v2.4.1로 올렸습니다.

  • securitystdlib CVE 수정

    stdlib CVE를 수정했습니다.

영향 확인 (2)

  • breaking네임스페이스 범위 정책의 ConfigMap 접근 제한

    네임스페이스 범위 정책을 사용하는 경우에 적용됩니다.

  • breaking제거 과정의 파이널라이저와 우회 처리 제거

    제거 작업이 실행되는 경우에 적용됩니다.

원문
OpenFGAv1.15.0Security2026년 4월 27일

이번 릴리스는 Go 도구 모음을 1.26.2로 업데이트합니다. 업데이트 목적은 Go 표준 라이브러리 취약점 대응입니다.

조치 필요 (1)

  • securityGo 도구 모음 버전 업데이트

    Go 표준 라이브러리 취약점에 대응하도록 도구 모음 버전을 1.26.2로 업데이트했습니다.

원문
Kyvernov1.16.4Security2026년 4월 23일

보안 문제를 주로 수정한 릴리스입니다. 의존성 업데이트와 기본값 및 접근 제한 변경이 포함되어 일부 환경에서는 업그레이드가 필요합니다.

조치 필요 (12)

  • securitycriticalCVE-2025-68121 수정

    CVE-2025-68121을 수정했습니다.

  • securitycriticalCVE-2026-33186 수정

    CVE-2026-33186을 수정했습니다.

  • securityhighCVE-2026-24051 수정

    CVE-2026-24051을 수정했습니다.

  • securityhighgithub.com/docker/cli 업데이트

    github.com/docker/cli 의존성을 업데이트해 CVE-2025-15558을 해결했습니다.

  • securityhighCVE-2025-66564 수정

    CVE-2025-66564를 해결했습니다.

  • securitymediumsigstore/rekor v1.5.1 업데이트

    sigstore/rekor를 v1.5.1로 업데이트해 CVE-2026-23831을 해결했습니다.

  • securitymediumgo-tuf/v2 v2.3.1 업데이트

    go-tuf/v2를 v2.3.1로 업데이트해 CVE-2026-23992를 해결했습니다.

  • securitymediumCVE-2026-22772 수정

    CVE-2026-22772를 수정했습니다.

  • securitymediumgo-tuf/v2 v2.4.1 업데이트

    go-tuf/v2를 v2.4.1로 업데이트해 CVE-2026-24686을 해결했습니다.

  • securitylowCVE-2026-1229 수정

    릴리스 1.16에서 CVE-2026-1229를 수정했습니다.

  • securitylowCVE-2026-26958 수정

    CVE-2026-26958을 수정했습니다.

  • securitystdlib CVE 수정

    stdlib 관련 CVE를 수정했습니다.

영향 확인 (3)

  • securitycritical네임스페이스 범위 정책의 HTTP 기본 비활성화

    네임스페이스 범위 정책을 구성하는 경우 적용됩니다.

  • securitygo < 1.25.8 관련 CVE 수정

    go < 1.25.8에 의존하는 경우 적용됩니다.

  • breaking네임스페이스 범위 정책의 configmap 접근 제한

    네임스페이스 범위 정책을 구성하는 경우 적용됩니다.

원문
Kyvernov1.17.2Security2026년 4월 23일

보안 수정과 정확성 수정이 함께 포함됐으며, 여러 CVE 관련 수정이 반영됐습니다. 운영 환경에서는 보안 수정과 변경된 기본값, 좁아진 접근 제약을 반영하려면 업그레이드가 필요합니다.

조치 필요 (6)

  • securitycriticalCVE-2026-33186 수정

    CVE-2026-33186 취약점을 수정했습니다.

  • securityhighCVE-2026-24051 수정

    CVE-2026-24051 취약점을 수정했습니다.

  • securityhighCVE-2026-34986 수정

    CVE-2026-34986 취약점을 수정했습니다.

  • securitylowCVE-2026-1229 수정

    CVE-2026-1229 취약점을 수정했습니다.

  • securityCVES 2026-15558 수정

    1.17에서 CVES 2026-15558 취약점을 수정했습니다.

  • securitygo 업데이트로 표준 라이브러리 CVE 수정

    go 버전을 올려 표준 라이브러리의 CVE를 수정했습니다.

영향 확인 (2)

  • securitycriticalnamespaced policiesHTTP 기본 비활성화

    namespaced policies를 구성한 경우에 적용됩니다.

  • breakingnamespaced policiesconfigmap 접근 제한

    namespaced policies를 구성한 경우에 적용됩니다.

원문
cert-managerv1.19.5Security2026년 4월 21일

이번 릴리스는 보고된 취약점에 대응하는 의존성과 go 도구 모음 업데이트를 담고 있습니다. 취약점 대응이 필요한 환경에서는 업그레이드를 검토할 수 있습니다.

조치 필요 (2)

  • securityGo 의존성 업데이트

    보고된 취약점이 있는 Go 의존성을 업데이트했습니다.

  • securitygo 1.25.8 업데이트

    여러 보고된 취약점에 대응하도록 go를 1.25.8로 업데이트했습니다.

원문
Keycloak26.6.1Security2026년 4월 15일

Keycloak 26.6.1은 core 영역의 보안 문제를 수정한 릴리스입니다. core 기능을 사용하는 Keycloak 배포 환경과 관련된 변경입니다.

조치 필요 (2)

  • securitymediumCVE-2026-4366 HTTP 리디렉션 처리의 SSRF 수정

    HTTP 리디렉션 처리 과정에서 발생하던 Blind Server-Side Request Forgery (SSRF) 문제를 수정했습니다. 변경 범위는 core입니다.

  • securitylowCVE-2026-4633 identity-first 로그인 사용자 열거 수정

    identity-first 로그인에서 발생하던 사용자 열거 문제를 수정했습니다. 변경 범위는 core입니다.

원문
cert-managerv1.20.2Security2026년 4월 11일

이번 릴리스에는 보고된 취약점이 있는 Go 의존성을 업데이트한 변경이 포함됩니다. Go 의존성 구성과 관련된 릴리스입니다.

조치 필요 (1)

  • security보고된 취약점이 있는 Go 의존성 업데이트

    보고된 취약점이 있는 Go 의존성을 업데이트했습니다.

원문
SPIREv1.14.5Security2026년 4월 8일

이번 릴리스는 여러 공개 CVE에 대응하도록 Go 도구 체인을 업데이트한 보안 릴리스입니다. Go 버전 변경이 필요한 환경에서 관련 내용을 확인할 수 있습니다.

조치 필요 (1)

원문
SPIREv1.13.5Security2026년 4월 8일

이번 릴리스는 Go 의존성을 1.25.9로 올려 공개된 CVE 문제를 해결합니다. 운영 환경에서 해당 보안 수정이 필요한 경우 이 릴리스가 관련됩니다.

조치 필요 (1)

원문
Open Policy Agent (OPA)v1.15.2Security2026년 4월 8일

이번 릴리스는 OPA 바이너리와 이미지 빌드에 사용하는 Go 버전을 변경합니다. Go 1.26.2에는 여러 보안 수정 사항이 포함되어 있어 해당 빌드 환경을 사용하는 경우 관련됩니다.

조치 필요 (1)

  • securityGo 1.26.2 기반 빌드

    OPA 바이너리와 이미지 빌드에 사용하는 Go 버전을 1.26.2로 업데이트했습니다. 이 버전에는 여러 보안 수정 사항이 포함되어 있습니다.

원문
Keycloak26.6.0Security2026년 4월 8일

운영자용 기능과 유지보수 변경이 함께 포함된 릴리스로, 기능과 설정 및 배포 선택지가 늘고 성능 개선과 여러 오류 수정이 반영됐습니다. 일부 기본값이 바뀌고 Token Exchange v1이 사용 중단 대상으로 지정됐습니다. 권한 우회, 아이디와 URL 처리, SCIM 접근 제어, 안티 피싱 검사, UMA 토큰 검증과 관련된 보안 및 정확성 문제도 수정됐습니다.

조치 필요 (6)

  • security비밀번호와 OTP 무차별 대입 방어 분리

    비밀번호와 OTP의 무차별 대입 방어가 분리되어 OTP 우회 공격을 기본적으로 막습니다.

  • securityResourceAdminManager의 URL 생성 검증 보완

    ResourceAdminManager에서 매트릭스 매개변수 주입으로 검증되지 않은 URL을 생성할 수 있던 문제가 수정됩니다.

  • security클라이언트 조회 안티 피싱 검사 보완

    클라이언트 조회 시 안티 피싱 검사가 빠져 있던 문제가 수정됩니다.

  • breaking무중단 패치 릴리스 기본 활성화

    무중단 패치 릴리스가 지원 대상으로 승격되고 기본값으로 활성화됩니다.

  • breaking--truststore-kubernetes-enabled 기본 활성화

    --truststore-kubernetes-enabled 동작이 기본값으로 활성화됩니다.

  • breakingnot-before 검증 기본값 변경

    not-before 검증의 기본값이 0초에서 10초로 변경됩니다.

영향 확인 (7)

  • securityWorkflows의 관리자 권한 경계 우회 수정

    Workflows를 사용한다면 적용됩니다.

  • security조직 미확인 로그인에서 IdP 별칭 노출 수정

    Organizations를 사용한다면 적용됩니다.

  • securitySCIM PUT 리소스 아이디 덮어쓰기 수정

    SCIM을 사용한다면 적용됩니다.

  • 릴리스 페이지에 4건 더

미리 준비 (1)

  • deprecatedToken Exchange v1 사용 중단 예고

    Token Exchange v1을 사용한다면 적용됩니다.

원문
OpenFGAv1.14.0Security2026년 4월 3일

운영 지표 추가와 처리 성능 조정이 포함됐으며, PostgreSQL과 ListObjects의 오류도 수정됐습니다. Playground 사용 제약과 지원 중단, 포트 설정 폐지가 적용되고 BatchCheck 정책 적용 오류에 대한 보안 수정도 반영됐습니다.

조치 필요 (1)

  • securitymediumBatchCheck 정책 적용 오류 수정

    동일한 튜플에 여러 검사를 담은 BatchCheck 호출에서 정책이 잘못 적용될 수 있던 문제를 수정했습니다. 관련 보안 권고 식별자는 CVE-2026-34972입니다.

영향 확인 (1)

  • breakingPlayground 인증 방식 제한

    Playgroundpreshared 키 인증으로 실행하는 경우 적용됩니다.

미리 준비 (2)

  • deprecated내장 OpenFGA Playground 지원 중단제거 시점 미정

    내장 OpenFGA Playground를 사용하는 경우 적용됩니다.

  • deprecatedPlayground 포트 설정 지원 중단

    --playground-port 또는 OPENFGA_PLAYGROUND_PORT를 설정하는 경우 적용됩니다.

원문
Keycloak26.5.7Security2026년 4월 2일

공개된 보안 취약점을 수정하고 Quarkus 의존성을 3.27.3으로 업그레이드했습니다. Host 헤더가 없는 요청에서 처리되지 않은 오류가 발생하던 버그도 바로잡았습니다.

조치 필요 (1)

  • securitymedium정적 파일 접근 차단 문제 수정

    CVE-2026-1002에 따라 io.vertx/vertx-core의 정적 핸들러 구성 요소 캐시를 조작해 정적 파일 접근을 막을 수 있던 문제를 수정했습니다.

영향 확인 (6)

  • securityhighScope Processing 서비스 거부 문제 수정

    Scope Processing을 사용하는 경우 적용됩니다.

  • securityhighUMA 정책 리소스 주입 문제 수정

    UMA를 사용하는 경우 적용됩니다.

  • securityhighOIDC 리디렉션 URI 검증 우회 수정

    OIDC를 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 3건 더
원문
이전 →
월별 보기