RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

Kubescapev4.0.12Security2026년 8월 12일

수정과 성능에 초점을 둔 릴리스로, 운영자가 확인해야 할 기본값과 제약 변경이 포함됩니다. 지원 중단된 플래그가 제거되었고 의존성 취약점도 수정되어, 업그레이드 전 운영 설정과 보안 검토가 필요한 내용이 담겼습니다.

조치 필요 (3)

  • securitydependencies 취약점 일괄 수정

    dependencies에서 발견된 취약점을 일괄 수정했습니다.

  • breakingRego 평가를 RegoV1로 전환

    Rego 평가를 RegoV1로 전환하고 v0 호환 심을 제거했습니다.

  • breaking접속 범위를 loopback 전용으로 제한

    접속 범위를 loopback으로만 제한했습니다( #2639).

영향 확인 (3)

  • breakingpprof debug server 기본값을 선택 방식으로 변경

    pprof debug server를 활성화한 경우에 적용됩니다.

  • breaking--frameworks 기본값을 all로 변경

    --frameworks를 설정하지 않은 경우에 적용됩니다.

  • breaking지원 중단된 플래그 제거

    deprecated flags를 설정한 경우에 적용됩니다.

원문
Open Policy Agent (OPA)v1.19.0Security2026년 7월 30일

이번 릴리스에는 SQL 주입 경로와 GHSA에 연결된 의존성 문제를 다루는 수정이 포함됩니다. Rego 안전성 검사, 실행 시 동작과 명령줄 동작, 새 기능, 정확성 및 성능도 함께 조정되었습니다.

조치 필요 (3)

  • securityhighGHSA-fxhp-mv3v-67qp 대응 의존성 업데이트

    oras.land/oras-go/v22.6.1에서 2.6.2로 업데이트되었으며, GHSA-fxhp-mv3v-67qp에 대응합니다.

  • breakingHTTP 서버 ReadHeaderTimeout 기본값 조정

    모든 HTTP 서버의 ReadHeaderTimeout 기본값이 32s로 설정됩니다.

  • breaking이름이 겹치는 부분 집합 및 -object 규칙 거부

    ast가 부분 집합 규칙과 -object 규칙이 같은 이름을 공유하는 경우를 거부합니다.

영향 확인 (2)

  • securityCompile API 동적 키의 SQL 식별자 처리 수정

    Compile API를 사용하면서 동적 키도 사용하는 경우에 적용됩니다.

  • breakingRego 안전하지 않은 변수 검사 변경

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

원문
SPIREv1.15.2Security2026년 7월 9일

운영자 대상 기능이 추가되고 동작과 지원 입력이 변경되었습니다. 기존 운영자 기능의 지원 중단은 없으며, CVE 해결을 위한 의존성 이전도 포함되었습니다.

조치 필요 (2)

  • securityDocker 의존성의 Moby 의존성 이전

    CVE를 해결하기 위해 github.com/docker/docker 의존성을 github.com/moby/moby에 해당하는 의존성으로 이전했습니다. (#7078)

  • breaking에이전트 상태 확인 호출의 RPC 메트릭 제거

    에이전트 상태 확인 루프의 루프백 호출에서는 더 이상 RPC 메트릭을 내보내지 않습니다. 메트릭 잡음도 줄어듭니다. (#6929)

영향 확인 (1)

  • breaking위임 API의 관리자 및 하위 항목 JWT-SVID 제공 중단

    관리자 항목이나 하위 항목에 delegated API를 사용하는 경우에 적용됩니다.

원문
Falco0.44.0Security2026년 5월 26일

지원하던 엔진과 출력 기능 일부가 제거되고, falco-webui 접근 범위가 로컬로 제한되었습니다. 규칙과 설정 기능이 추가되었으며 여러 결함 수정과 의존성 업데이트가 포함됩니다. 공개된 보안 권고는 없습니다.

조치 필요 (1)

  • breakinggRPC server support 제거

    gRPC server support가 제거되었습니다.

영향 확인 (5)

  • security상대 경로를 이용한 plugin library path 경로 탐색 차단

    plugin library path를 설정하는 경우 적용됩니다.

  • breakinggRPC output 제거

    gRPC output을 사용하는 경우 적용됩니다.

  • breakinggVisor engine 지원 제거

    gVisor engine을 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 2건 더
원문
Open Policy Agent (OPA)v1.16.0Security2026년 4월 30일

OPA v1.16.0은 기능과 동작 전반이 조정된 릴리스입니다. 종료 과정의 회귀 문제가 보고되어 v1.16.0을 건너뛰고 v1.16.1로 바로 업그레이드하는 경로가 안내됩니다.

조치 필요 (1)

  • breakingHTML 인덱스 페이지의 쿼리 폼 제거

    HTML 인덱스 페이지에 있던 쿼리 폼을 제거했습니다.

원문
Keycloak26.6.0Security2026년 4월 8일

운영자용 기능과 유지보수 변경이 함께 포함된 릴리스로, 기능과 설정 및 배포 선택지가 늘고 성능 개선과 여러 오류 수정이 반영됐습니다. 일부 기본값이 바뀌고 Token Exchange v1이 사용 중단 대상으로 지정됐습니다. 권한 우회, 아이디와 URL 처리, SCIM 접근 제어, 안티 피싱 검사, UMA 토큰 검증과 관련된 보안 및 정확성 문제도 수정됐습니다.

조치 필요 (6)

  • security비밀번호와 OTP 무차별 대입 방어 분리

    비밀번호와 OTP의 무차별 대입 방어가 분리되어 OTP 우회 공격을 기본적으로 막습니다.

  • securityResourceAdminManager의 URL 생성 검증 보완

    ResourceAdminManager에서 매트릭스 매개변수 주입으로 검증되지 않은 URL을 생성할 수 있던 문제가 수정됩니다.

  • security클라이언트 조회 안티 피싱 검사 보완

    클라이언트 조회 시 안티 피싱 검사가 빠져 있던 문제가 수정됩니다.

  • breaking무중단 패치 릴리스 기본 활성화

    무중단 패치 릴리스가 지원 대상으로 승격되고 기본값으로 활성화됩니다.

  • breaking--truststore-kubernetes-enabled 기본 활성화

    --truststore-kubernetes-enabled 동작이 기본값으로 활성화됩니다.

  • breakingnot-before 검증 기본값 변경

    not-before 검증의 기본값이 0초에서 10초로 변경됩니다.

영향 확인 (7)

  • securityWorkflows의 관리자 권한 경계 우회 수정

    Workflows를 사용한다면 적용됩니다.

  • security조직 미확인 로그인에서 IdP 별칭 노출 수정

    Organizations를 사용한다면 적용됩니다.

  • securitySCIM PUT 리소스 아이디 덮어쓰기 수정

    SCIM을 사용한다면 적용됩니다.

  • 릴리스 페이지에 4건 더

미리 준비 (1)

  • deprecatedToken Exchange v1 사용 중단 예고

    Token Exchange v1을 사용한다면 적용됩니다.

원문
OpenFGAv1.12.0Security2026년 3월 13일

gRPC 메시지 크기 설정, TLS 인증서 교체 처리, 실험 기능 기본값 조정이 포함됩니다. 튜플 검증과 정확성 문제를 수정했으며, 공개된 권고 식별자와 관련된 Go 도구 체인 보안 업데이트도 반영했습니다.

조치 필요 (2)

  • securityhighgo 도구 체인 버전 업데이트

    표준 라이브러리 취약점 GO-2026-4603GO-2026-4601에 대응하도록 go 도구 체인 버전을 1.25.8로 업데이트했습니다.

  • breaking튜플 문자열 검증 조건 강화

    튜플 문자열에 유니코드 제어 문자나 널 바이트가 하나라도 있으면 튜플 검증이 실패합니다.

영향 확인 (1)

  • breakingpipeline_list_objects 실험 기능 기본 활성화

    pipeline_list_objects를 설정했거나 listObjects-pipeline-enabled를 설정했거나 사용자 지정 feature flag 클라이언트를 사용하는 경우에 적용됩니다.

원문
cert-managerv1.20.0Security2026년 3월 10일

Helm, API, solver, feature gate 영역의 기능을 확장하고 기본 동작과 허용되는 동작을 조정했습니다. 여러 오류를 수정했으며 cert-manager 컨트롤러와 Go에 관한 보안 수정도 포함합니다.

조치 필요 (2)

  • securityhighGo v1.25.5 업데이트

    Gov1.25.5로 업데이트해 CVE-2025-61727CVE-2025-61729를 수정했습니다.

  • breakingIssuer 참조 kindgroup 기본값 복원

    issuer 참조의 kindgroup에 적용되는 기본값을 0.19.0 이전 동작으로 되돌렸습니다.

영향 확인 (4)

  • securityDNS 응답 캐시로 인한 cert-manager 컨트롤러 패닉 수정

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

  • breakingOtherNames 기능 베타 승격 및 기본 활성화

    OtherNames 기능을 사용하는 경우 적용됩니다.

  • breaking기본 컨테이너 UID와 GID 변경

    기본 컨테이너 사용자(UID) 또는 기본 컨테이너 그룹(GID)을 설정하지 않은 경우 적용됩니다.

  • 릴리스 페이지에 1건 더
원문
OpenFGAv1.11.3Security2026년 1월 28일

구성 및 관측 기능이 보강되고, 요청 제한과 메트릭 동작이 조정되었습니다. 메트릭 라벨 변경과 여러 정확성 문제 수정, 정책 적용 문제에 대한 보안 수정도 포함됩니다.

조치 필요 (2)

  • securitymedium정책 적용 오류 수정

    CVE-2026-24851에 해당하는 부적절한 정책 적용 문제를 수정했습니다. 관련 보안 권고 식별자는 GHSA-jq9f-gm9w-rwm9입니다.

  • breaking사용자 정의 gRPC 프로메테우스 포크와 메트릭 라벨 제거

    직접 관리하던 grpc_prometheus 포크를 제거하고 go-grpc-middleware의 제공자를 사용합니다. 이 메트릭에서 사용자 정의 grpc_code 라벨도 제거했습니다.

원문
월별 보기