RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

2026년 7월해제 ×
Argov3.3.13CI/CD & App Delivery2026년 7월 31일

이번 릴리스에는 버그 수정과 의존성 업데이트가 포함되며, 제거, 지원 중단, 기본값 변경, 제약 조건 변경은 없습니다. CVE-2026-12143을 해결하는 의존성 업데이트는 운영자가 대응할 수 있는 항목입니다.

조치 필요 (1)

  • securityhighUI의 form-data 의존성 업데이트

    /uiform-data 버전을 4.0.6으로 올려 CVE-2026-12143을 해결했습니다.

원문
Karmadav1.18.2Orchestration & Management2026년 7월 31일

운영자 영향 범위가 넓은 유지보수 릴리스로, 수정 사항과 함께 API 및 설정 변경, 스케줄링 기능 추가, 의존성 업데이트, 지원 중단 및 제거가 포함됩니다. 기본값과 제약 조건이 바뀐 부분이 있어 운영 환경의 설정을 점검하고 필요한 이전 작업을 계획해야 합니다. 보안 관련 의존성 업데이트도 포함됩니다.

조치 필요 (2)

  • security기반 이미지 alpine 버전 변경

    보안 우려를 해결하기 위해 기반 이미지 alpinealpine:3.23.4에서 alpine:3.24.1로 변경되었습니다.

  • security기반 이미지 alpine 버전 변경

    보안 우려를 해결하기 위해 기반 이미지 alpinealpine:3.23.3에서 alpine:3.23.4로 변경되었습니다.

영향 확인 (8)

  • breaking클러스터 임대 관련 플래그 제거

    --cluster-lease-duration 또는 --cluster-lease-renew-interval-fraction 중 하나라도 설정하는 경우에 적용됩니다.

  • breaking추정기 메트릭의 Estimator 레이블 값 제거

    estimating_plugin_execution_duration_seconds 또는 estimating_plugin_extension_point_duration_seconds 중 하나를 사용하는 경우에 적용됩니다.

  • breakingEtcd.Local.InitImage 제거

    Etcd.Local.InitImage를 설정하는 경우에 적용됩니다.

  • 릴리스 페이지에 5건 더

미리 준비 (4)

  • deprecatedReplicaRequirements.resourceRequest 지원 중단v1.18.0부터

    ReplicaRequirements.resourceRequest를 사용하는 경우에 적용됩니다.

  • deprecatedComponentReplicaRequirements.resourceRequest 지원 중단v1.18.0부터

    ComponentReplicaRequirements.resourceRequest를 사용하는 경우에 적용됩니다.

  • deprecatedNodeClaim.nodeAffinity 지원 중단v1.18.0부터

    NodeClaim.nodeAffinity를 사용하는 경우에 적용됩니다.

  • 릴리스 페이지에 1건 더
원문
Karmadav1.16.8Orchestration & Management2026년 7월 31일

이번 릴리스는 버그 수정과 새 API 및 기능, 성능 및 계측 개선, 의존성 업데이트를 포함하며 더 이상 사용되지 않는 필드를 제거합니다. 운영자는 제거된 필드와 보안 관련 의존성 업데이트를 검토해야 하며, 그 밖의 업그레이드에는 별도 조치가 필요하지 않습니다.

조치 필요 (1)

  • securitymediumgithub.com/vektra/mockery 업데이트

    보안 우려를 해결하기 위해 github.com/vektra/mockery가 v3.5.5로 업데이트되었습니다. 관련 식별자는 GO-2025-3900입니다.

영향 확인 (4)

  • breaking외부 etcd 필드 제거

    CAData, CertData, KeyData를 설정하는 경우에 적용됩니다.

  • breakinginit 명령 기본 이미지 업데이트

    init 명령을 실행하는 경우에 적용됩니다.

  • breaking멤버 클러스터 클라이언트 기본 제한 시간 추가

    멤버 클러스터 클라이언트를 사용하는 경우에 적용됩니다.

  • 릴리스 페이지에 1건 더

미리 준비 (2)

  • deprecated--etcd-init-image 플래그 사용 중단제거 시점 미정

    --etcd-init-image를 사용하는 경우에 적용됩니다.

  • breaking멤버 클러스터 메트릭 레이블 변경1.18에서 제거 예정

    cluster 또는 cluster_name 메트릭 레이블을 사용하는 경우에 적용됩니다.

원문
Open Policy Agent (OPA)v1.19.0Security2026년 7월 30일

이번 릴리스에는 SQL 주입 경로와 GHSA에 연결된 의존성 문제를 다루는 수정이 포함됩니다. Rego 안전성 검사, 실행 시 동작과 명령줄 동작, 새 기능, 정확성 및 성능도 함께 조정되었습니다.

조치 필요 (3)

  • securityhighGHSA-fxhp-mv3v-67qp 대응 의존성 업데이트

    oras.land/oras-go/v22.6.1에서 2.6.2로 업데이트되었으며, GHSA-fxhp-mv3v-67qp에 대응합니다.

  • breakingHTTP 서버 ReadHeaderTimeout 기본값 조정

    모든 HTTP 서버의 ReadHeaderTimeout 기본값이 32s로 설정됩니다.

  • breaking이름이 겹치는 부분 집합 및 -object 규칙 거부

    ast가 부분 집합 규칙과 -object 규칙이 같은 이름을 공유하는 경우를 거부합니다.

영향 확인 (2)

  • securityCompile API 동적 키의 SQL 식별자 처리 수정

    Compile API를 사용하면서 동적 키도 사용하는 경우에 적용됩니다.

  • breakingRego 안전하지 않은 변수 검사 변경

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

원문
KubeVirtv1.9.0Orchestration & Management2026년 7월 30일

운영자 관점의 수정과 동작 변경, 새 기능, API 및 feature gate 성숙화, 지원 중단, 구성 요소 업데이트가 함께 포함된 릴리스입니다. github.com/moby/spdystreamCVE-2026-35469GHSA-pc3f-x583-g7j2 대응, grpc 업데이트를 통한 CVE-2026-33186 대응처럼 보안 관련 변경도 포함됩니다.

조치 필요 (2)

  • securitycriticalgrpc 보안 업데이트

    grpc가 1.79.3으로 올라가며 CVE-2026-33186에 대응합니다.

  • securityhighgithub.com/moby/spdystream 보안 업데이트

    github.com/moby/spdystream 버전이 v0.5.0에서 v0.5.1로 올라갔습니다. CVE-2026-35469GHSA-pc3f-x583-g7j2에 대응하는 업데이트입니다.

영향 확인 (9)

  • breaking네트워크 인터페이스 바인딩 검증 강화

    네트워크 인터페이스 바인딩을 설정한 경우에 적용됩니다.

  • breakingTemplate feature gate 기본 활성화

    Template feature gate를 활성화한 경우에 적용됩니다.

  • breakingephemeral hotplug volume metric 및 alert 제거

    ephemeral hotplug volume metric을 사용하는 경우에 적용됩니다.

  • 릴리스 페이지에 6건 더

미리 준비 (2)

  • deprecatedcgroup v1 지원 중단 예고제거 시점 미정

    cgroup v1 지원으로 실행하는 경우에 적용됩니다.

  • deprecatedVM 생성 메트릭 및 recording rule 지원 중단

    kubevirt_vm_created_total 또는 kubevirt_vm_created_by_pod_total을 사용하는 경우에 적용됩니다.

원문
Prometheusv3.13.2Observability2026년 7월 30일

이번 릴리스는 공개된 의존성 보안 문제를 다루고 PromQL의 SIGBUS 충돌을 수정합니다. 의존성 버전 갱신에 따라 관련 전이 의존성도 함께 올라갑니다.

조치 필요 (2)

  • securityhighgolang.org/x/text 버전 업데이트

    golang.org/x/textv0.38.0에서 v0.39.0으로 올라갔습니다. CVE-2026-56852와 관련된 의존성 버전 변경입니다.

  • securityhighgoogle.golang.org/grpc 버전 업데이트

    google.golang.org/grpcv1.81.1에서 v1.82.1으로 올라갔습니다. GHSA-hrxh-6v49-42gf와 관련된 의존성 버전 변경입니다.

원문
Volcanov1.15.1Orchestration & Management2026년 7월 30일

v1.15.1은 의존성과 구성 형식, 실행 동작을 손본 릴리스입니다. 구성 형식이나 실행 환경을 관리하는 경우 이번 릴리스의 변경 사항이 관련될 수 있으며, 일부 내부 구현 변경은 운영자에게 직접 드러나는 영향이 없습니다.

조치 필요 (1)

  • securitygolang.org/x/crypto 업데이트

    golang.org/x/cryptov0.49.0에서 v0.53.0으로 업데이트했습니다. v0.52.0에서 공개된 상위 저장소의 SSH 보안 수정 사항이 포함됩니다.

원문
cert-managerv1.21.1Security2026년 7월 29일

v1.21.1은 보고된 보안 취약점에 대응하도록 외부 의존성을 갱신한 릴리스입니다. 보안 관련 의존성 변경이 포함되어 운영 환경의 업그레이드 대상이 됩니다.

조치 필요 (4)

  • securitygolang.org/x/text 버전 갱신

    golang.org/x/textv0.40.0으로 올려 보고된 보안 취약점에 대응했습니다. 관련 이슈는 #9039이며, @wallrj-cyberark가 기여했습니다.

  • securitygoogle.golang.org/grpc 버전 갱신

    google.golang.org/grpcv1.82.1로 올려 보고된 보안 취약점에 대응했습니다. 관련 이슈는 #9063입니다.

  • securitygithub.com/google/cel-go 버전 갱신

    github.com/google/cel-gov0.29.0으로 올려 보고된 보안 취약점에 대응했습니다. 관련 이슈는 #9072입니다.

  • securitygo.opentelemetry.io/otel 버전 갱신

    go.opentelemetry.io/otelv1.44.0으로 올려 보고된 보안 취약점에 대응했습니다. 관련 이슈는 #9073입니다.

원문
Ciliumv1.20.0Networking & Messaging2026년 7월 29일

Gateway API, 네트워킹, IPAM, 정책, 관측 기능과 데이터 경로가 확장되었고 정확성과 성능을 개선하는 수정이 포함되었습니다. deprecated 설정과 API, 메트릭 및 통합 기능의 제거와 기본값 변경이 있어 관련 구성을 사용하는 운영 환경은 호환성을 확인해야 하며, 보안 관련 의존성 업데이트도 포함됩니다.

조치 필요 (11)

  • securitygoogle.golang.org/grpc 업데이트

    google.golang.org/grpc 모듈이 보안 관련 수정과 함께 v1.79.3으로 업데이트되었습니다.

  • securitygoogle.golang.org/grpc 업데이트

    google.golang.org/grpc 모듈이 보안 관련 수정과 함께 v1.82.1으로 업데이트되었습니다.

  • securityhelm.sh/helm/v4 업데이트

    helm.sh/helm/v4 모듈이 보안 관련 수정과 함께 v4.1.4로 업데이트되었습니다.

  • securitygithub.com/cloudflare/circl 업데이트

    github.com/cloudflare/circl 모듈이 보안 관련 수정과 함께 v1.6.3으로 업데이트되었습니다.

  • securitygithub.com/go-jose/go-jose/v4 업데이트

    github.com/go-jose/go-jose/v4 모듈이 보안 관련 수정과 함께 v4.1.4로 업데이트되었습니다.

  • securitygithub.com/moby/spdystream 업데이트

    github.com/moby/spdystream 모듈이 보안 관련 수정과 함께 v0.5.1으로 업데이트되었습니다.

  • breaking기본 CNI 설정 버전 변경

    기본 CNI 설정 버전이 0.3.1에서 1.0.0으로 올라갔습니다.

  • breakingIPAM 메트릭 제거

    IPAM 메트릭 cilium_operator_ipam_ipscilium_operator_ipam_available_interfaces가 제거되었습니다.

  • breaking기본 CNI 설정 버전 변경

    기본 CNI 설정 버전이 0.3.1에서 1.0.0으로 변경되었습니다.

  • breaking네이티브 히스토그램 기본 활성화

    모든 히스토그램이 기본적으로 네이티브 히스토그램을 내보냅니다.

  • breaking에이전트 부트스트랩 메트릭 제거

    에이전트 부트스트랩 메트릭이 제거되었습니다.

영향 확인 (28)

  • securitytbid 트래픽의 호스트 네트워크 유출 수정

    tbid 트래픽을 사용하는 경우에 적용됩니다.

  • breakingDocker libnetwork plugin 제거

    Docker libnetwork plugin을 사용하는 경우에 적용됩니다.

  • breakingces-slice-mode 옵션 제거

    ces-slice-mode를 설정하는 경우에 적용됩니다.

  • 릴리스 페이지에 25건 더

미리 준비 (6)

  • deprecatedBeta Mutual Auth 지원 중단제거 시점 미정

    Mutual Auth를 사용하는 경우에 적용됩니다.

  • deprecated주소 및 인터페이스 네트워크 필드 지원 중단

    addresses[].subnet 또는 interfaces[].cidr를 설정하는 경우에 적용됩니다.

  • deprecated로컬 REST BGP API 지원 중단제거 시점 미정

    로컬 REST BGP API를 사용하는 경우에 적용됩니다.

  • 릴리스 페이지에 3건 더
원문
Rookv1.19.8Storage & Data2026년 7월 28일

v1.19.8은 의존성의 취약점에 대응한 릴리스입니다. 패키지 버전이 최신 버전으로 갱신됐습니다.

조치 필요 (1)

  • securitygo text 패키지 최신 버전 업데이트

    go text 패키지 v0.37에 취약점이 있어 최신 버전으로 업데이트했습니다.

원문
OpenFeaturecore/v0.16.1CI/CD & App Delivery2026년 7월 27일

이번 릴리스에는 보안 유지보수와 blob/HTTP 동기화 개선이 포함되어 있습니다. 운영자에게 노출되는 제거, 지원 중단, 기본값 변경 공지는 없습니다.

조치 필요 (2)

  • securitygoogle.golang.org/grpc 모듈 v1.82.1 업데이트

    보안 업데이트로 google.golang.org/grpc 모듈이 v1.82.1로 갱신되었습니다.

  • securityvulnerability-updates 갱신

    보안 업데이트 항목인 vulnerability-updates가 갱신되었습니다.

원문
OpenFeatureflagd-proxy/v0.9.7CI/CD & App Delivery2026년 7월 27일

버그 수정 항목과 서버 ReadTimeouts 설정 추가, 의존성 업데이트가 포함됩니다. 공개되지 않은 보안 관련 업데이트도 포함되며, gRPC 의존성 변경에 따라 업그레이드가 필요합니다.

조치 필요 (2)

  • securitygRPC 모듈 보안 업데이트

    google.golang.org/grpc 모듈을 v1.82.1로 업데이트했습니다.

  • security취약점 업데이트 반영

    vulnerability-updates를 업데이트했습니다.

원문
OpenFeatureflagd/v0.16.1CI/CD & App Delivery2026년 7월 27일

이번 릴리스에는 보안 의존성 업데이트와 버그 수정이 포함됩니다. 동기화 서버의 설정 가능한 기능도 추가되었습니다.

조치 필요 (3)

  • security보안 의존성 업데이트

    보안 의존성을 업데이트했습니다.

  • securitygoogle.golang.org/grpc 모듈 업데이트

    google.golang.org/grpc 모듈을 v1.82.1로 업데이트했습니다.

  • securityvulnerability-updates 업데이트

    vulnerability-updates를 업데이트했습니다.

원문
etcdv3.7.1Kubernetes Core2026년 7월 23일

서버 기본값과 동작이 조정됐고, 정확성 문제와 공개된 watch 권한 취약점이 수정됐습니다. google.golang.org/grpc 업데이트로 공개된 보안 권고에도 대응합니다.

조치 필요 (3)

  • securityhighgoogle.golang.org/grpc 1.82.1 업데이트

    google.golang.org/grpc를 1.82.1로 업데이트해 GHSA-hrxh-6v49-42gf에 대응했습니다.

  • breakingsnapshotLimitByte 기본값 조정

    snapshotLimitByte에 적정한 기본값을 설정했습니다.

  • breaking클라이언트 http.Server의 헤더 읽기 제한 설정

    클라이언트 http.ServerReadHeaderTimeout을 설정했습니다.

영향 확인 (1)

  • securityhigh키 범위를 벗어난 watch 응답 문제 수정

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

원문
etcdv3.6.14Kubernetes Core2026년 7월 23일

보안 수정과 의존성 업데이트, 정확성 및 동작 변경이 포함되어 있습니다. 보안 수정과 snapshotLimitByte 기본값 변경을 반영하려면 업그레이드가 필요하며, 나머지 수정에는 설정 변경이 필요하지 않습니다.

조치 필요 (5)

  • securitycriticalgolang.org/x/net 업데이트

    golang.org/x/net0.54.0에서 0.55.0으로 업데이트해 CVE-2026-25681, CVE-2026-27136, CVE-2026-39821, CVE-2026-42502, CVE-2026-25680, CVE-2026-42506에 대응했습니다.

  • securityhigh키 범위를 벗어난 watch 응답 권한 수정

    한 키에 읽기 권한만 부여받은 사용자가 해당 키부터 시작하는 모든 키의 watch 응답을 받을 수 있던 권한 문제를 수정했습니다. 관련 권고는 GHSA-xg4h-6gfc-h4m8입니다.

  • securityhightlsListener의 TLS 핸드셰이크 시간 제한 설정

    tlsListenertlsHandshakeTimeout을 설정했습니다. 관련 권고는 GHSA-6vch-q96h-7gc3입니다.

  • securityhighgoogle.golang.org/grpc 업데이트

    google.golang.org/grpc1.82.1로 업데이트해 GHSA-hrxh-6v49-42gf에 대응했습니다.

  • breakingsnapshotLimitByte 기본값 설정

    snapshotLimitByte에 합리적인 기본값을 설정했습니다.

원문
etcdv3.5.33Kubernetes Core2026년 7월 23일

이번 릴리스에는 정확성 수정과 보안 수정, 시간 제한 동작 변경, 의존성 및 도구 모음 갱신이 포함됩니다. 일부 항목은 운영자 대상 변경이 아닌 제목이나 문서, 설치 자료입니다.

조치 필요 (5)

  • securityhigh키 감시 응답 권한 검사 수정

    한 키에 읽기 권한을 부여받은 사용자가 해당 키부터 시작하는 모든 키의 감시 응답을 받던 보안 문제를 수정했습니다. 관련 권고는 GHSA-xg4h-6gfc-h4m8입니다.

  • securityhightlsListener 핸드셰이크 시간 제한 설정

    tlsListenertlsHandshakeTimeout을 설정했습니다. 자세한 내용은 GHSA-6vch-q96h-7gc3에서 확인할 수 있습니다.

  • securityhighgolang.org/x/net 업데이트

    golang.org/x/netv0.56.0으로 업데이트해 GO-2026-5942에 대응했습니다.

  • securityhighgolang.org/x/text 업데이트

    golang.org/x/textv0.39.0으로 업데이트해 GO-2026-5970에 대응했습니다.

  • securityhighgoogle.golang.org/grpc 업데이트

    google.golang.org/grpc1.82.1로 업데이트해 GHSA-hrxh-6v49-42gf에 대응했습니다.

원문
Crossplanev2.3.4Orchestration & Management2026년 7월 23일

v2.3.4는 보안 관련 의존성 버전 업데이트를 담은 릴리스입니다. 의존성을 업그레이드하면 보안 수정 사항이 반영되며, 나머지 변경에는 별도 설정 작업이 필요하지 않습니다.

조치 필요 (7)

  • securitygithub.com/sigstore/rekor 버전 v1.5.2 업데이트

    github.com/sigstore/rekor 모듈을 v1.5.2로 업데이트했습니다. 보안 수정 사항이 반영됩니다.

  • securitygithub.com/sigstore/cosign/v3 버전 v3.0.6 업데이트

    github.com/sigstore/cosign/v3 모듈을 v3.0.6으로 업데이트했습니다. 보안 수정 사항이 반영됩니다.

  • securitygithub.com/sigstore/timestamp-authority/v2 버전 v2.1.0 업데이트

    github.com/sigstore/timestamp-authority/v2 모듈을 v2.1.0으로 업데이트했습니다. 보안 수정 사항이 반영됩니다.

  • securitygithub.com/sigstore/sigstore-go 버전 v1.2.0 업데이트

    github.com/sigstore/sigstore-go 모듈을 v1.2.0으로 업데이트했습니다. 보안 수정 사항이 반영됩니다.

  • securitygrpc, x/net, x/text 보안 업데이트

    grpc, x/net, x/text 의존성에 보안 업데이트를 함께 적용했습니다.

  • securitygolang.org/x/text 버전 v0.39.0 업데이트

    golang.org/x/text 모듈을 v0.39.0으로 업데이트했습니다. 보안 수정 사항이 반영됩니다.

  • securitygolang.org/x/net 버전 v0.56.0 업데이트

    golang.org/x/net 모듈을 v0.56.0으로 업데이트했습니다. 보안 수정 사항이 반영됩니다.

원문
Crossplanev2.2.4Orchestration & Management2026년 7월 23일

이번 릴리스는 서명과 검증에 쓰이는 모듈 및 네트워크 관련 의존성을 업데이트합니다. 보안 관련 의존성 변경을 확인하는 사용자에게 해당되는 릴리스입니다.

조치 필요 (5)

  • securitygithub.com/sigstore/rekor 모듈 버전 업데이트

    보안 관련 업데이트로 github.com/sigstore/rekor 모듈을 v1.5.2로 올렸습니다.

  • securitygithub.com/sigstore/cosign/v3 모듈 버전 업데이트

    보안 관련 업데이트로 github.com/sigstore/cosign/v3 모듈을 v3.0.6으로 올렸습니다.

  • securitygithub.com/sigstore/timestamp-authority/v2 모듈 버전 업데이트

    보안 관련 업데이트로 github.com/sigstore/timestamp-authority/v2 모듈을 v2.1.0으로 올렸습니다.

  • securitygithub.com/sigstore/sigstore-go 모듈 버전 업데이트

    보안 관련 업데이트로 github.com/sigstore/sigstore-go 모듈을 v1.2.0으로 올렸습니다.

  • securitygrpc, x/net, x/text 의존성 업데이트

    보안 업데이트에 따라 grpc, x/net, x/text 의존성을 함께 올렸습니다.

원문
Crossplanev2.1.8Orchestration & Management2026년 7월 23일

보안 관련 의존성 모듈과 Go 버전이 갱신된 릴리스입니다. 변경 범위는 이 의존성이나 빌드 도구 모음을 사용하는 환경에 해당합니다.

조치 필요 (7)

  • securitygithub.com/sigstore/rekor 버전 v1.5.2 갱신

    github.com/sigstore/rekor 모듈이 v1.5.2로 업데이트되었습니다.

  • securitygithub.com/sigstore/timestamp-authority/v2 버전 v2.1.0 갱신

    github.com/sigstore/timestamp-authority/v2 모듈이 v2.1.0으로 업데이트되었습니다.

  • securitygithub.com/sigstore/cosign/v2 버전 v2.6.3 갱신

    github.com/sigstore/cosign/v2 모듈이 v2.6.3으로 업데이트되었습니다.

  • securityGo 1.25.12로 빌드 환경 갱신

    빌드에 사용하는 Go 버전이 1.25.12로 상향되었습니다.

  • securitygithub.com/sigstore/sigstore-go 버전 v1.2.0 갱신

    github.com/sigstore/sigstore-go 모듈이 v1.2.0으로 업데이트되었습니다.

  • securitygrpc, x/net, x/text 의존성 갱신

    grpc, x/net, x/text에 보안 관련 버전 상향이 함께 적용되었습니다.

  • securitygolang.org/x/text 버전 v0.39.0 갱신

    golang.org/x/text 모듈이 v0.39.0으로 업데이트되었습니다.

원문
Crossplanev1.20.11Orchestration & Management2026년 7월 23일

반복되는 Usage 소유자 업데이트 문제를 수정하고, 보안과 관련된 의존성 및 도구 모음 업데이트를 반영했습니다. 의존성 버전과 빌드 도구 변경이 포함된 릴리스입니다.

조치 필요 (4)

  • securitygithub.com/sigstore/rekor 모듈 버전 업데이트

    github.com/sigstore/rekor 모듈을 v1.5.2로 업데이트했습니다.

  • securityGo 버전 업데이트

    Go 버전을 1.25.12로 올렸습니다.

  • securityalpine 도커 태그 업데이트

    alpine 도커 태그를 v3.24로 업데이트했습니다.

  • securitygrpc, x/net, x/text 보안 업데이트

    grpc, x/net, x/text에 보안 업데이트를 함께 적용했습니다.

원문
Daprv1.18.2Orchestration & Management2026년 7월 21일

런타임, 워크플로, 액터, 메트릭, 구성 요소와 사이드카의 결함을 수정한 릴리스입니다. Kafka 설정과 상태 점검 기능을 추가했으며, 보안 관련 의존성 업데이트도 포함합니다.

조치 필요 (3)

  • securitymediumgithub.com/go-chi/chi/v5 보안 업데이트

    github.com/go-chi/chi/v5를 v5.2.4로 업데이트해 CVE-2025-69725를 해결했습니다.

  • securitymediumMongoDB 드라이버와 구성 요소 의존성 업데이트

    go.mongodb.org/mongo-driver를 v1.17.7로 업데이트하고, github.com/dapr/components-contrib 의존성을 v1.18.3으로 올렸습니다. 이 업데이트는 CVE-2026-2303과 관련된 의존성 변경입니다.

  • breaking차단 중인 하위 워크플로를 알리는 생성 충돌 오류

    차단 중인 하위 워크플로의 이름을 충돌 오류에 포함해 워크플로 인스턴스 ID 생성 요청을 거부합니다.

원문
Litmus3.31.0Observability2026년 7월 15일

이번 릴리스에는 graphql/server 의존성 업데이트가 포함되어 취약점을 해결했습니다. GraphQL 서버의 의존성을 사용하는 환경과 관련된 변경입니다.

조치 필요 (1)

  • securitygraphql/server 의존성 업데이트

    graphql/server의 의존성을 업데이트해 취약점을 해결했습니다.

원문
Kyvernov1.18.2Security2026년 7월 10일

운영자와 관련된 동작 수정과 보안 관련 변경이 포함되어 있습니다. generator.apply() 사용 여부에 따라 적용되는 수정 사항이 있으며, 보안 의존성도 업데이트되었습니다.

조치 필요 (1)

  • security보안 의존성 업데이트

    #16340의 보안 의존성 업데이트를 release-1.18에 백포트했습니다.

영향 확인 (1)

  • securitygenerator.apply() 네임스페이스 경계 적용

    generator.apply()를 사용하는 경우에 적용됩니다.

원문
Helmv3.21.3Kubernetes Core2026년 7월 9일

v3.21.3은 보안 취약점 점검과 관련된 의존성 구성을 조정한 릴리스입니다. containerd v1을 제거해 govulncheck에서 확인된 문제에 대응했습니다.

조치 필요 (1)

  • securitycontainerd v1 의존성 제거

    보안 취약점 점검에서 확인된 문제를 해결하려고 containerd v1 의존성을 제거했습니다. 관련 식별자는 037733e7d51b08e30a0233bd546c345ab3ea3bba입니다.

원문
SPIREv1.15.2Security2026년 7월 9일

운영자 대상 기능이 추가되고 동작과 지원 입력이 변경되었습니다. 기존 운영자 기능의 지원 중단은 없으며, CVE 해결을 위한 의존성 이전도 포함되었습니다.

조치 필요 (2)

  • securityDocker 의존성의 Moby 의존성 이전

    CVE를 해결하기 위해 github.com/docker/docker 의존성을 github.com/moby/moby에 해당하는 의존성으로 이전했습니다. (#7078)

  • breaking에이전트 상태 확인 호출의 RPC 메트릭 제거

    에이전트 상태 확인 루프의 루프백 호출에서는 더 이상 RPC 메트릭을 내보내지 않습니다. 메트릭 잡음도 줄어듭니다. (#6929)

영향 확인 (1)

  • breaking위임 API의 관리자 및 하위 항목 JWT-SVID 제공 중단

    관리자 항목이나 하위 항목에 delegated API를 사용하는 경우에 적용됩니다.

원문
Flatcar Container Linuxstable-4593.2.4Provisioning & Runtime2026년 7월 9일

이번 릴리스는 Linux의 보안 취약점 수정이 포함된 보안 업데이트입니다. 해당 수정 사항을 적용하려면 업그레이드가 필요합니다.

조치 필요 (1)

원문
Flatcar Container Linuxlts-4081.3.9Provisioning & Runtime2026년 7월 9일

이번 릴리스는 CVE 자문에 따른 Linux 보안 수정과 시스템 구성 요소 업데이트를 포함합니다. Linux와 ca-certificates를 함께 사용하는 환경에 관련된 변경입니다.

조치 필요 (1)

  • securitycriticalLinux CVE 보안 수정

    LinuxCVE-2026-46242를 비롯한 CVE 자문 관련 수정이 반영되었습니다.

원문
Prometheusv3.5.5Observability2026년 7월 9일

이번 릴리스에는 UI 의존성의 보안 수정이 반영되었습니다. sanitize-html 버전이 v2.17.5로 변경되었습니다.

조치 필요 (1)

  • securitymediumsanitize-html 보안 수정 버전 반영

    UI에서 사용하는 sanitize-html을 v2.17.5로 올려 CVE-2026-53606을 수정했습니다.

원문
Keycloak26.7.0Security2026년 7월 9일

Operator 중심의 변경과 API, 기능 게이트, 관리자 기능, 배포 방식의 확장이 포함됐으며 기존 옵션 일부의 사용 중단과 제거도 이뤄졌습니다. 계정 탈취, 로그 주입과 감사 기록 위조, 키 증명 우회, QR 코드 크기 악용 및 CVE로 식별된 취약점과 여러 오류를 수정했습니다.

조치 필요 (1)

  • security계정 탈취 전 단계 공격 문제 수정

    계정 탈취 전 단계의 공격으로 이어질 수 있는 문제를 수정했습니다.

영향 확인 (19)

  • securitymediumCVE-2026-9796 관리자 역할 검사 우회 수정

    manage-clients를 사용하는 경우 적용됩니다.

  • securitymediumCVE-2026-9689 응답 매개변수 중복 수정

    OIDC를 사용하는 경우 적용됩니다.

  • securitymediumCVE-2026-9798 계정 잠금 우회 수정

    CIBA 인증 흐름을 실행하는 경우 적용됩니다.

  • 릴리스 페이지에 16건 더

미리 준비 (4)

  • deprecatedV1 사용 중단 예정

    V1을 사용하는 경우 적용됩니다.

  • deprecatedRequire Discoverable Credential 사용 중단 예정

    Require Discoverable Credential 옵션을 설정한 경우 적용됩니다.

  • deprecatedTwitter IDP 구현 사용 중단 예정

    Twitter IDP 구현을 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 1건 더
원문
TiKVv8.5.7Storage & Data2026년 7월 9일

구성 필드와 자원 관리 기능이 추가되고, 잘못된 max_ts 갱신의 기본 처리와 의존성 구성이 바뀌었습니다. 정확성과 메모리 사용, 안정성에 관한 수정도 포함되어 있으며, max_ts 기본 동작과 의존성 업그레이드는 운영 환경에서 확인할 필요가 있습니다.

조치 필요 (1)

  • security취약한 서드파티 의존성 업그레이드

    TiKV 8.5의 취약한 서드파티 의존성을 업그레이드하고, 업스트림과 필요한 호환성 수정 사항을 맞췄습니다.

영향 확인 (1)

  • breaking잘못된 max_ts 갱신 요청의 기본 처리 변경

    storage.max-ts.action-on-invalid-update를 설정하지 않은 경우에 적용됩니다.

원문
etcdv3.7.0Kubernetes Core2026년 7월 8일

보안과 인증 동작을 다룬 수정이 포함되어 있으며, 의존성과 빌드 도구 버전도 갱신되었습니다. golang.org/x/crypto 업데이트에는 여러 CVE 해결이 반영되었습니다.

조치 필요 (1)

영향 확인 (1)

  • securitygRPC 리스너의 CRL 적용 우회 수정

    이 변경은 --listen-client-http-urls를 구성한 경우에 적용됩니다.

원문
Thanosv0.42.0Observability2026년 7월 8일

보안 취약점 수정과 추가 보안 관련 보정이 포함됐으며, 호환성에 영향을 주는 옵션 제거와 출력 형식 변경도 반영됐습니다. 여러 결함 수정과 새로운 설정 기능이 함께 추가되어 운영 중인 구성과 연동 방식에 확인이 필요합니다.

조치 필요 (1)

  • securitycriticalCVE-2026-33186 권한 우회 취약점 수정

    thanos-community/grpc-go 포크를 갱신해 잘못된 :path 헤더를 이용한 권한 우회 취약점 CVE-2026-33186을 수정했습니다.

영향 확인 (4)

  • security분할 테넌트 라벨의 테넌트 ID 검증

    Receive를 실행하는 경우 적용됩니다.

  • breakingtime_taken 필드를 time_taken_ms로 변경

    Query-Frontend를 실행하는 경우 적용됩니다.

  • breaking--shipper.ignore-unequal-block-size 옵션 제거

    --shipper.ignore-unequal-block-size를 설정한 경우 적용됩니다.

  • 릴리스 페이지에 1건 더
원문
Tektonv1.6.5CI/CD & App Delivery2026년 7월 8일

이번 릴리스에는 실행 환경의 의존성 버전 변경이 포함됩니다. CVE 대응과 관련된 변경입니다.

조치 필요 (1)

  • securityGo 1.25.10 업데이트

    CVE 대응을 위해 Go1.25.10으로 올렸습니다.

원문
Tektonv1.9.6CI/CD & App Delivery2026년 7월 8일

v1.9.6에는 CVE 대응을 위한 Go 및 관련 의존성 버전 변경이 반영됐습니다. 구체적인 권고 식별자나 취약점 내용은 릴리스 노트에 제시되지 않았습니다.

조치 필요 (3)

  • securityGo 버전 1.25.10 업데이트

    Go 버전을 1.25.10으로 올려 CVE 대응에 반영했습니다.

  • securitygolang.org/x/crypto 버전 v0.52.0 업데이트

    golang.org/x/cryptov0.52.0으로 올려 CVE 대응에 반영했습니다.

  • securitygolang.org/x/net 버전 v0.55.0 업데이트

    golang.org/x/netv0.55.0으로 올려 CVE 대응에 반영했습니다.

원문
Harborv2.15.2Storage & Data2026년 7월 2일

내부 데이터베이스와 캐시 백엔드가 변경되고, 의존성과 구성 요소 업데이트 및 결함 수정이 포함됩니다. 보안 관련 변경으로는 토큰과 블롭 마운트 검증 강화가 있습니다.

조치 필요 (1)

  • security블롭 마운트와 토큰 검증 강화

    블롭 마운트 원본 프로젝트를 검증하고, iat가 없는 토큰을 거부하도록 보안 검증이 강화됩니다.

영향 확인 (2)

  • breaking내부 PostgreSQL 주 버전 자동 업그레이드

    PostgreSQL을 사용하는 경우에 적용됩니다.

  • breaking캐시 백엔드를 valkey로 교체

    redis를 사용하는 경우에 적용됩니다.

원문
etcdv3.6.13Kubernetes Core2026년 7월 1일

이번 릴리스에는 v2 사용 중단 옵션 추가, 웹소켓 인증 수정, CRL 적용 우회 수정, Go 도구 체인과 의존성 업데이트가 포함됩니다. CRL 우회 수정과 의존성 보안 문제 대응이 포함되어 해당 환경과 의존성을 사용하는 경우 업그레이드가 필요합니다.

조치 필요 (2)

영향 확인 (1)

  • securitygRPC 리스너의 CRL 적용 우회 수정

    --listen-client-http-urls를 설정한 경우에 적용됩니다.

원문
etcdv3.5.32Kubernetes Core2026년 7월 1일

이번 변경에는 인증서 폐기 목록 적용 오류 수정과 관측 도구 의존성 갱신이 포함됩니다. 특정 클라이언트 HTTP 주소 설정과 관련된 수정이 있으며, 두 CVE에 대응하는 버전 상향도 반영됐습니다.

조치 필요 (1)

  • securityhighOpenTelemetry 의존성 버전 갱신

    go.opentelemetry.io/otelgo.opentelemetry.io/otel/sdkv1.40.0에서 v1.43.0으로 올려 CVE-2026-29181CVE-2026-39883에 대응했습니다.

영향 확인 (1)

  • securitygRPC 수신기의 CRL 적용 우회 수정

    --listen-client-http-urls가 설정된 경우에 적용됩니다.

원문
Prometheusv3.13.0Observability2026년 7월 1일

보안 의존성 업데이트와 리디렉션 시 인증 정보 처리 변경이 포함되며, PromQL 함수 이름과 라이선스 아티팩트 제공 방식도 바뀝니다. 새 API와 설정 제어, 성능 개선, 버그 수정도 함께 포함된 릴리스입니다.

조치 필요 (2)

  • securitycriticalUI sanitize-html 업데이트로 사이트 간 스크립팅 취약점 수정

    UI에서 sanitize-html을 업데이트해 사이트 간 스크립팅 취약점 CVE-2026-44990을 수정했습니다.

  • breaking서드파티 라이선스 제공 방식 변경

    서드파티 npm 의존성 라이선스를 Prometheus 바이너리에 포함하고 /assets/third-party-licenses.txt에서 제공하도록 바꿨습니다. 릴리스 tarball과 컨테이너 이미지에 함께 배포하던 npm_licenses.tar.bz2 아카이브는 더 이상 사용하지 않습니다.

영향 확인 (2)

  • securitymedium호스트 간 리디렉션에서 인증 정보 전달 제한

    스크레이핑, 원격 읽기나 쓰기, 알림, 서비스 디스커버리를 사용하는 경우에 적용됩니다.

  • breakingPromQL duration 표현식 함수 이름 변경

    experimental-duration-expr을 활성화하고 min()max()를 사용하는 경우에 적용됩니다.

원문
월별 보기