RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

etcdv3.7.1Kubernetes Core2026년 7월 23일

서버 기본값과 동작이 조정됐고, 정확성 문제와 공개된 watch 권한 취약점이 수정됐습니다. google.golang.org/grpc 업데이트로 공개된 보안 권고에도 대응합니다.

조치 필요 (3)

  • securityhighgoogle.golang.org/grpc 1.82.1 업데이트

    google.golang.org/grpc를 1.82.1로 업데이트해 GHSA-hrxh-6v49-42gf에 대응했습니다.

  • breakingsnapshotLimitByte 기본값 조정

    snapshotLimitByte에 적정한 기본값을 설정했습니다.

  • breaking클라이언트 http.Server의 헤더 읽기 제한 설정

    클라이언트 http.ServerReadHeaderTimeout을 설정했습니다.

영향 확인 (1)

  • securityhigh키 범위를 벗어난 watch 응답 문제 수정

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

원문
etcdv3.6.14Kubernetes Core2026년 7월 23일

보안 수정과 의존성 업데이트, 정확성 및 동작 변경이 포함되어 있습니다. 보안 수정과 snapshotLimitByte 기본값 변경을 반영하려면 업그레이드가 필요하며, 나머지 수정에는 설정 변경이 필요하지 않습니다.

조치 필요 (5)

  • securitycriticalgolang.org/x/net 업데이트

    golang.org/x/net0.54.0에서 0.55.0으로 업데이트해 CVE-2026-25681, CVE-2026-27136, CVE-2026-39821, CVE-2026-42502, CVE-2026-25680, CVE-2026-42506에 대응했습니다.

  • securityhigh키 범위를 벗어난 watch 응답 권한 수정

    한 키에 읽기 권한만 부여받은 사용자가 해당 키부터 시작하는 모든 키의 watch 응답을 받을 수 있던 권한 문제를 수정했습니다. 관련 권고는 GHSA-xg4h-6gfc-h4m8입니다.

  • securityhightlsListener의 TLS 핸드셰이크 시간 제한 설정

    tlsListenertlsHandshakeTimeout을 설정했습니다. 관련 권고는 GHSA-6vch-q96h-7gc3입니다.

  • securityhighgoogle.golang.org/grpc 업데이트

    google.golang.org/grpc1.82.1로 업데이트해 GHSA-hrxh-6v49-42gf에 대응했습니다.

  • breakingsnapshotLimitByte 기본값 설정

    snapshotLimitByte에 합리적인 기본값을 설정했습니다.

원문
etcdv3.5.33Kubernetes Core2026년 7월 23일

이번 릴리스에는 정확성 수정과 보안 수정, 시간 제한 동작 변경, 의존성 및 도구 모음 갱신이 포함됩니다. 일부 항목은 운영자 대상 변경이 아닌 제목이나 문서, 설치 자료입니다.

조치 필요 (5)

  • securityhigh키 감시 응답 권한 검사 수정

    한 키에 읽기 권한을 부여받은 사용자가 해당 키부터 시작하는 모든 키의 감시 응답을 받던 보안 문제를 수정했습니다. 관련 권고는 GHSA-xg4h-6gfc-h4m8입니다.

  • securityhightlsListener 핸드셰이크 시간 제한 설정

    tlsListenertlsHandshakeTimeout을 설정했습니다. 자세한 내용은 GHSA-6vch-q96h-7gc3에서 확인할 수 있습니다.

  • securityhighgolang.org/x/net 업데이트

    golang.org/x/netv0.56.0으로 업데이트해 GO-2026-5942에 대응했습니다.

  • securityhighgolang.org/x/text 업데이트

    golang.org/x/textv0.39.0으로 업데이트해 GO-2026-5970에 대응했습니다.

  • securityhighgoogle.golang.org/grpc 업데이트

    google.golang.org/grpc1.82.1로 업데이트해 GHSA-hrxh-6v49-42gf에 대응했습니다.

원문
Crossplanev2.3.4Orchestration & Management2026년 7월 23일

v2.3.4는 보안 관련 의존성 버전 업데이트를 담은 릴리스입니다. 의존성을 업그레이드하면 보안 수정 사항이 반영되며, 나머지 변경에는 별도 설정 작업이 필요하지 않습니다.

조치 필요 (7)

  • securitygithub.com/sigstore/rekor 버전 v1.5.2 업데이트

    github.com/sigstore/rekor 모듈을 v1.5.2로 업데이트했습니다. 보안 수정 사항이 반영됩니다.

  • securitygithub.com/sigstore/cosign/v3 버전 v3.0.6 업데이트

    github.com/sigstore/cosign/v3 모듈을 v3.0.6으로 업데이트했습니다. 보안 수정 사항이 반영됩니다.

  • securitygithub.com/sigstore/timestamp-authority/v2 버전 v2.1.0 업데이트

    github.com/sigstore/timestamp-authority/v2 모듈을 v2.1.0으로 업데이트했습니다. 보안 수정 사항이 반영됩니다.

  • securitygithub.com/sigstore/sigstore-go 버전 v1.2.0 업데이트

    github.com/sigstore/sigstore-go 모듈을 v1.2.0으로 업데이트했습니다. 보안 수정 사항이 반영됩니다.

  • securitygrpc, x/net, x/text 보안 업데이트

    grpc, x/net, x/text 의존성에 보안 업데이트를 함께 적용했습니다.

  • securitygolang.org/x/text 버전 v0.39.0 업데이트

    golang.org/x/text 모듈을 v0.39.0으로 업데이트했습니다. 보안 수정 사항이 반영됩니다.

  • securitygolang.org/x/net 버전 v0.56.0 업데이트

    golang.org/x/net 모듈을 v0.56.0으로 업데이트했습니다. 보안 수정 사항이 반영됩니다.

원문
Crossplanev2.2.4Orchestration & Management2026년 7월 23일

이번 릴리스는 서명과 검증에 쓰이는 모듈 및 네트워크 관련 의존성을 업데이트합니다. 보안 관련 의존성 변경을 확인하는 사용자에게 해당되는 릴리스입니다.

조치 필요 (5)

  • securitygithub.com/sigstore/rekor 모듈 버전 업데이트

    보안 관련 업데이트로 github.com/sigstore/rekor 모듈을 v1.5.2로 올렸습니다.

  • securitygithub.com/sigstore/cosign/v3 모듈 버전 업데이트

    보안 관련 업데이트로 github.com/sigstore/cosign/v3 모듈을 v3.0.6으로 올렸습니다.

  • securitygithub.com/sigstore/timestamp-authority/v2 모듈 버전 업데이트

    보안 관련 업데이트로 github.com/sigstore/timestamp-authority/v2 모듈을 v2.1.0으로 올렸습니다.

  • securitygithub.com/sigstore/sigstore-go 모듈 버전 업데이트

    보안 관련 업데이트로 github.com/sigstore/sigstore-go 모듈을 v1.2.0으로 올렸습니다.

  • securitygrpc, x/net, x/text 의존성 업데이트

    보안 업데이트에 따라 grpc, x/net, x/text 의존성을 함께 올렸습니다.

원문
Crossplanev2.1.8Orchestration & Management2026년 7월 23일

보안 관련 의존성 모듈과 Go 버전이 갱신된 릴리스입니다. 변경 범위는 이 의존성이나 빌드 도구 모음을 사용하는 환경에 해당합니다.

조치 필요 (7)

  • securitygithub.com/sigstore/rekor 버전 v1.5.2 갱신

    github.com/sigstore/rekor 모듈이 v1.5.2로 업데이트되었습니다.

  • securitygithub.com/sigstore/timestamp-authority/v2 버전 v2.1.0 갱신

    github.com/sigstore/timestamp-authority/v2 모듈이 v2.1.0으로 업데이트되었습니다.

  • securitygithub.com/sigstore/cosign/v2 버전 v2.6.3 갱신

    github.com/sigstore/cosign/v2 모듈이 v2.6.3으로 업데이트되었습니다.

  • securityGo 1.25.12로 빌드 환경 갱신

    빌드에 사용하는 Go 버전이 1.25.12로 상향되었습니다.

  • securitygithub.com/sigstore/sigstore-go 버전 v1.2.0 갱신

    github.com/sigstore/sigstore-go 모듈이 v1.2.0으로 업데이트되었습니다.

  • securitygrpc, x/net, x/text 의존성 갱신

    grpc, x/net, x/text에 보안 관련 버전 상향이 함께 적용되었습니다.

  • securitygolang.org/x/text 버전 v0.39.0 갱신

    golang.org/x/text 모듈이 v0.39.0으로 업데이트되었습니다.

원문
Crossplanev1.20.11Orchestration & Management2026년 7월 23일

반복되는 Usage 소유자 업데이트 문제를 수정하고, 보안과 관련된 의존성 및 도구 모음 업데이트를 반영했습니다. 의존성 버전과 빌드 도구 변경이 포함된 릴리스입니다.

조치 필요 (4)

  • securitygithub.com/sigstore/rekor 모듈 버전 업데이트

    github.com/sigstore/rekor 모듈을 v1.5.2로 업데이트했습니다.

  • securityGo 버전 업데이트

    Go 버전을 1.25.12로 올렸습니다.

  • securityalpine 도커 태그 업데이트

    alpine 도커 태그를 v3.24로 업데이트했습니다.

  • securitygrpc, x/net, x/text 보안 업데이트

    grpc, x/net, x/text에 보안 업데이트를 함께 적용했습니다.

원문
Daprv1.18.2Orchestration & Management2026년 7월 21일

런타임, 워크플로, 액터, 메트릭, 구성 요소와 사이드카의 결함을 수정한 릴리스입니다. Kafka 설정과 상태 점검 기능을 추가했으며, 보안 관련 의존성 업데이트도 포함합니다.

조치 필요 (3)

  • securitymediumgithub.com/go-chi/chi/v5 보안 업데이트

    github.com/go-chi/chi/v5를 v5.2.4로 업데이트해 CVE-2025-69725를 해결했습니다.

  • securitymediumMongoDB 드라이버와 구성 요소 의존성 업데이트

    go.mongodb.org/mongo-driver를 v1.17.7로 업데이트하고, github.com/dapr/components-contrib 의존성을 v1.18.3으로 올렸습니다. 이 업데이트는 CVE-2026-2303과 관련된 의존성 변경입니다.

  • breaking차단 중인 하위 워크플로를 알리는 생성 충돌 오류

    차단 중인 하위 워크플로의 이름을 충돌 오류에 포함해 워크플로 인스턴스 ID 생성 요청을 거부합니다.

원문
Litmus3.31.0Observability2026년 7월 15일

이번 릴리스에는 graphql/server 의존성 업데이트가 포함되어 취약점을 해결했습니다. GraphQL 서버의 의존성을 사용하는 환경과 관련된 변경입니다.

조치 필요 (1)

  • securitygraphql/server 의존성 업데이트

    graphql/server의 의존성을 업데이트해 취약점을 해결했습니다.

원문
Kyvernov1.18.2Security2026년 7월 10일

운영자와 관련된 동작 수정과 보안 관련 변경이 포함되어 있습니다. generator.apply() 사용 여부에 따라 적용되는 수정 사항이 있으며, 보안 의존성도 업데이트되었습니다.

조치 필요 (1)

  • security보안 의존성 업데이트

    #16340의 보안 의존성 업데이트를 release-1.18에 백포트했습니다.

영향 확인 (1)

  • securitygenerator.apply() 네임스페이스 경계 적용

    generator.apply()를 사용하는 경우에 적용됩니다.

원문
Helmv3.21.3Kubernetes Core2026년 7월 9일

v3.21.3은 보안 취약점 점검과 관련된 의존성 구성을 조정한 릴리스입니다. containerd v1을 제거해 govulncheck에서 확인된 문제에 대응했습니다.

조치 필요 (1)

  • securitycontainerd v1 의존성 제거

    보안 취약점 점검에서 확인된 문제를 해결하려고 containerd v1 의존성을 제거했습니다. 관련 식별자는 037733e7d51b08e30a0233bd546c345ab3ea3bba입니다.

원문
SPIREv1.15.2Security2026년 7월 9일

운영자 대상 기능이 추가되고 동작과 지원 입력이 변경되었습니다. 기존 운영자 기능의 지원 중단은 없으며, CVE 해결을 위한 의존성 이전도 포함되었습니다.

조치 필요 (2)

  • securityDocker 의존성의 Moby 의존성 이전

    CVE를 해결하기 위해 github.com/docker/docker 의존성을 github.com/moby/moby에 해당하는 의존성으로 이전했습니다. (#7078)

  • breaking에이전트 상태 확인 호출의 RPC 메트릭 제거

    에이전트 상태 확인 루프의 루프백 호출에서는 더 이상 RPC 메트릭을 내보내지 않습니다. 메트릭 잡음도 줄어듭니다. (#6929)

영향 확인 (1)

  • breaking위임 API의 관리자 및 하위 항목 JWT-SVID 제공 중단

    관리자 항목이나 하위 항목에 delegated API를 사용하는 경우에 적용됩니다.

원문
Flatcar Container Linuxstable-4593.2.4Provisioning & Runtime2026년 7월 9일

이번 릴리스는 Linux의 보안 취약점 수정이 포함된 보안 업데이트입니다. 해당 수정 사항을 적용하려면 업그레이드가 필요합니다.

조치 필요 (1)

원문
Flatcar Container Linuxlts-4081.3.9Provisioning & Runtime2026년 7월 9일

이번 릴리스는 CVE 자문에 따른 Linux 보안 수정과 시스템 구성 요소 업데이트를 포함합니다. Linux와 ca-certificates를 함께 사용하는 환경에 관련된 변경입니다.

조치 필요 (1)

  • securitycriticalLinux CVE 보안 수정

    LinuxCVE-2026-46242를 비롯한 CVE 자문 관련 수정이 반영되었습니다.

원문
Prometheusv3.5.5Observability2026년 7월 9일

이번 릴리스에는 UI 의존성의 보안 수정이 반영되었습니다. sanitize-html 버전이 v2.17.5로 변경되었습니다.

조치 필요 (1)

  • securitymediumsanitize-html 보안 수정 버전 반영

    UI에서 사용하는 sanitize-html을 v2.17.5로 올려 CVE-2026-53606을 수정했습니다.

원문
Keycloak26.7.0Security2026년 7월 9일

Operator 중심의 변경과 API, 기능 게이트, 관리자 기능, 배포 방식의 확장이 포함됐으며 기존 옵션 일부의 사용 중단과 제거도 이뤄졌습니다. 계정 탈취, 로그 주입과 감사 기록 위조, 키 증명 우회, QR 코드 크기 악용 및 CVE로 식별된 취약점과 여러 오류를 수정했습니다.

조치 필요 (1)

  • security계정 탈취 전 단계 공격 문제 수정

    계정 탈취 전 단계의 공격으로 이어질 수 있는 문제를 수정했습니다.

영향 확인 (19)

  • securitymediumCVE-2026-9796 관리자 역할 검사 우회 수정

    manage-clients를 사용하는 경우 적용됩니다.

  • securitymediumCVE-2026-9689 응답 매개변수 중복 수정

    OIDC를 사용하는 경우 적용됩니다.

  • securitymediumCVE-2026-9798 계정 잠금 우회 수정

    CIBA 인증 흐름을 실행하는 경우 적용됩니다.

  • 릴리스 페이지에 16건 더

미리 준비 (4)

  • deprecatedV1 사용 중단 예정

    V1을 사용하는 경우 적용됩니다.

  • deprecatedRequire Discoverable Credential 사용 중단 예정

    Require Discoverable Credential 옵션을 설정한 경우 적용됩니다.

  • deprecatedTwitter IDP 구현 사용 중단 예정

    Twitter IDP 구현을 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 1건 더
원문
TiKVv8.5.7Storage & Data2026년 7월 9일

구성 필드와 자원 관리 기능이 추가되고, 잘못된 max_ts 갱신의 기본 처리와 의존성 구성이 바뀌었습니다. 정확성과 메모리 사용, 안정성에 관한 수정도 포함되어 있으며, max_ts 기본 동작과 의존성 업그레이드는 운영 환경에서 확인할 필요가 있습니다.

조치 필요 (1)

  • security취약한 서드파티 의존성 업그레이드

    TiKV 8.5의 취약한 서드파티 의존성을 업그레이드하고, 업스트림과 필요한 호환성 수정 사항을 맞췄습니다.

영향 확인 (1)

  • breaking잘못된 max_ts 갱신 요청의 기본 처리 변경

    storage.max-ts.action-on-invalid-update를 설정하지 않은 경우에 적용됩니다.

원문
etcdv3.7.0Kubernetes Core2026년 7월 8일

보안과 인증 동작을 다룬 수정이 포함되어 있으며, 의존성과 빌드 도구 버전도 갱신되었습니다. golang.org/x/crypto 업데이트에는 여러 CVE 해결이 반영되었습니다.

조치 필요 (1)

영향 확인 (1)

  • securitygRPC 리스너의 CRL 적용 우회 수정

    이 변경은 --listen-client-http-urls를 구성한 경우에 적용됩니다.

원문
Thanosv0.42.0Observability2026년 7월 8일

보안 취약점 수정과 추가 보안 관련 보정이 포함됐으며, 호환성에 영향을 주는 옵션 제거와 출력 형식 변경도 반영됐습니다. 여러 결함 수정과 새로운 설정 기능이 함께 추가되어 운영 중인 구성과 연동 방식에 확인이 필요합니다.

조치 필요 (1)

  • securitycriticalCVE-2026-33186 권한 우회 취약점 수정

    thanos-community/grpc-go 포크를 갱신해 잘못된 :path 헤더를 이용한 권한 우회 취약점 CVE-2026-33186을 수정했습니다.

영향 확인 (4)

  • security분할 테넌트 라벨의 테넌트 ID 검증

    Receive를 실행하는 경우 적용됩니다.

  • breakingtime_taken 필드를 time_taken_ms로 변경

    Query-Frontend를 실행하는 경우 적용됩니다.

  • breaking--shipper.ignore-unequal-block-size 옵션 제거

    --shipper.ignore-unequal-block-size를 설정한 경우 적용됩니다.

  • 릴리스 페이지에 1건 더
원문
Tektonv1.6.5CI/CD & App Delivery2026년 7월 8일

이번 릴리스에는 실행 환경의 의존성 버전 변경이 포함됩니다. CVE 대응과 관련된 변경입니다.

조치 필요 (1)

  • securityGo 1.25.10 업데이트

    CVE 대응을 위해 Go1.25.10으로 올렸습니다.

원문
Tektonv1.9.6CI/CD & App Delivery2026년 7월 8일

v1.9.6에는 CVE 대응을 위한 Go 및 관련 의존성 버전 변경이 반영됐습니다. 구체적인 권고 식별자나 취약점 내용은 릴리스 노트에 제시되지 않았습니다.

조치 필요 (3)

  • securityGo 버전 1.25.10 업데이트

    Go 버전을 1.25.10으로 올려 CVE 대응에 반영했습니다.

  • securitygolang.org/x/crypto 버전 v0.52.0 업데이트

    golang.org/x/cryptov0.52.0으로 올려 CVE 대응에 반영했습니다.

  • securitygolang.org/x/net 버전 v0.55.0 업데이트

    golang.org/x/netv0.55.0으로 올려 CVE 대응에 반영했습니다.

원문
Harborv2.15.2Storage & Data2026년 7월 2일

내부 데이터베이스와 캐시 백엔드가 변경되고, 의존성과 구성 요소 업데이트 및 결함 수정이 포함됩니다. 보안 관련 변경으로는 토큰과 블롭 마운트 검증 강화가 있습니다.

조치 필요 (1)

  • security블롭 마운트와 토큰 검증 강화

    블롭 마운트 원본 프로젝트를 검증하고, iat가 없는 토큰을 거부하도록 보안 검증이 강화됩니다.

영향 확인 (2)

  • breaking내부 PostgreSQL 주 버전 자동 업그레이드

    PostgreSQL을 사용하는 경우에 적용됩니다.

  • breaking캐시 백엔드를 valkey로 교체

    redis를 사용하는 경우에 적용됩니다.

원문
etcdv3.6.13Kubernetes Core2026년 7월 1일

이번 릴리스에는 v2 사용 중단 옵션 추가, 웹소켓 인증 수정, CRL 적용 우회 수정, Go 도구 체인과 의존성 업데이트가 포함됩니다. CRL 우회 수정과 의존성 보안 문제 대응이 포함되어 해당 환경과 의존성을 사용하는 경우 업그레이드가 필요합니다.

조치 필요 (2)

영향 확인 (1)

  • securitygRPC 리스너의 CRL 적용 우회 수정

    --listen-client-http-urls를 설정한 경우에 적용됩니다.

원문
etcdv3.5.32Kubernetes Core2026년 7월 1일

이번 변경에는 인증서 폐기 목록 적용 오류 수정과 관측 도구 의존성 갱신이 포함됩니다. 특정 클라이언트 HTTP 주소 설정과 관련된 수정이 있으며, 두 CVE에 대응하는 버전 상향도 반영됐습니다.

조치 필요 (1)

  • securityhighOpenTelemetry 의존성 버전 갱신

    go.opentelemetry.io/otelgo.opentelemetry.io/otel/sdkv1.40.0에서 v1.43.0으로 올려 CVE-2026-29181CVE-2026-39883에 대응했습니다.

영향 확인 (1)

  • securitygRPC 수신기의 CRL 적용 우회 수정

    --listen-client-http-urls가 설정된 경우에 적용됩니다.

원문
Prometheusv3.13.0Observability2026년 7월 1일

보안 의존성 업데이트와 리디렉션 시 인증 정보 처리 변경이 포함되며, PromQL 함수 이름과 라이선스 아티팩트 제공 방식도 바뀝니다. 새 API와 설정 제어, 성능 개선, 버그 수정도 함께 포함된 릴리스입니다.

조치 필요 (2)

  • securitycriticalUI sanitize-html 업데이트로 사이트 간 스크립팅 취약점 수정

    UI에서 sanitize-html을 업데이트해 사이트 간 스크립팅 취약점 CVE-2026-44990을 수정했습니다.

  • breaking서드파티 라이선스 제공 방식 변경

    서드파티 npm 의존성 라이선스를 Prometheus 바이너리에 포함하고 /assets/third-party-licenses.txt에서 제공하도록 바꿨습니다. 릴리스 tarball과 컨테이너 이미지에 함께 배포하던 npm_licenses.tar.bz2 아카이브는 더 이상 사용하지 않습니다.

영향 확인 (2)

  • securitymedium호스트 간 리디렉션에서 인증 정보 전달 제한

    스크레이핑, 원격 읽기나 쓰기, 알림, 서비스 디스커버리를 사용하는 경우에 적용됩니다.

  • breakingPromQL duration 표현식 함수 이름 변경

    experimental-duration-expr을 활성화하고 min()max()를 사용하는 경우에 적용됩니다.

원문
wasmCloudv2.5.0Orchestration & Management2026년 6월 30일

v2.5.0은 런타임과 WIT/API에 변화를 더하고 의존성을 갱신한 릴리스입니다. 워크로드가 wasip3를 사용하거나 의존성 보안 상태의 영향을 받는 환경이라면 이번 릴리스의 변경 사항을 확인해야 합니다.

조치 필요 (1)

  • securityhighquinn-proto 보안 수정

    RUSTSEC-2026-0185에 해당하는 quinn-proto 수정이 반영됐습니다.

영향 확인 (1)

  • breakingwasip3 기본 활성화

    wasip3를 사용하는 워크로드에 적용됩니다.

원문
Tektonv1.14.0CI/CD & App Delivery2026년 6월 30일

v1.14.0은 추적과 관찰 기능을 넓히고 ResolutionRequest가 처리할 수 있는 대상을 늘렸습니다. 여러 정확성 문제를 바로잡았으며 Go 업데이트와 제공 라이브러리 변경도 포함합니다.

조치 필요 (1)

  • securityGo 1.26.4 업데이트

    CVE 대응을 위해 Go 버전을 1.26.4로 올렸습니다.

원문
Karmadav1.18.1Orchestration & Management2026년 6월 30일

이번 릴리스는 alpine 기반 이미지의 버전을 갱신한 변경을 담고 있습니다. 변경 사유는 보안 우려에 대응하기 위한 것입니다.

조치 필요 (1)

  • securityalpine 기반 이미지 버전 업데이트

    기반 이미지 alpinealpine:3.23.4에서 alpine:3.24.1로 업데이트되었습니다. 보안 우려에 대응하기 위한 변경입니다.

원문
Karmadav1.17.4Orchestration & Management2026년 6월 30일

이번 릴리스에는 컨테이너 기반 이미지 버전 변경이 포함되어 있습니다. 변경 사유는 보안 우려에 대응하기 위함입니다.

조치 필요 (1)

  • security기반 이미지 alpine 버전 업데이트

    기반 이미지 alpinealpine:3.23.4에서 alpine:3.24.1로 올라갔습니다. 보안 우려에 대응한 변경입니다.

원문
Karmadav1.16.7Orchestration & Management2026년 6월 30일

이번 릴리스에는 보안 우려에 대응한 기반 이미지 변경이 포함되어 있습니다. 이미지 버전을 직접 사용하는 운영 환경은 해당 변경의 영향을 확인할 수 있습니다.

조치 필요 (1)

  • security기반 이미지 alpine 업데이트

    보안 우려에 대응해 기반 이미지 alpinealpine:3.23.4에서 alpine:3.24.1로 업데이트했습니다.

원문
Keycloak26.6.4Security2026년 6월 26일

26.6.4Keycloak의 인증과 권한 처리에서 발생할 수 있는 보안 문제를 수정한 릴리스입니다. 적용하려면 업그레이드가 필요하며, Quarkus 3.33.2.1 의존성 업그레이드는 운영자를 위한 참고 사항입니다.

조치 필요 (8)

  • securityhighgroup-adminrealm-admin 권한 상승 수정

    CVE-2026-9099과 관련해 그룹 관리자 권한이 realm-admin 권한으로 상승하는 문제를 수정했습니다.

  • securityhigh대소문자 무시 URI 검증 우회에 따른 XSS 수정

    CVE-2026-9086과 관련해 대소문자를 구분하지 않는 URI 검증 우회로 XSS가 발생할 수 있는 문제를 수정했습니다.

  • securityhigh잘못된 scope mapping 검증에 따른 권한 상승 수정

    CVE-2026-9795와 관련해 scope mapping 적용 검증이 제대로 이뤄지지 않아 권한이 상승할 수 있는 문제를 수정했습니다.

  • securityhigh잘못된 URI 비교에 따른 policy enforcer 인가 우회 수정

    CVE-2026-9800과 관련해 잘못된 URI 비교로 policy enforcer의 인가를 우회할 수 있는 문제를 수정했습니다.

  • securityhighJWT 알고리즘 혼동에 따른 인증 우회 수정

    CVE-2026-11800과 관련해 JWT 알고리즘 혼동으로 인증을 우회할 수 있는 문제를 수정했습니다.

  • securitymedium임의 파일 시스템 경로 탐색에 따른 정보 공개 수정

    CVE-2026-9083과 관련해 임의 파일 시스템 경로를 탐색하는 과정에서 정보가 공개될 수 있는 문제를 수정했습니다.

  • securitymedium등록 액세스 토큰을 이용한 비활성 클라이언트 탈취 수정

    CVE-2026-9705와 관련해 등록 액세스 토큰으로 비활성화된 클라이언트를 다시 활성화하고 탈취할 수 있는 문제를 수정했습니다.

  • securitymediumUMA permission ticket 우회에 따른 리소스 무단 접근 수정

    CVE-2026-9799와 관련해 UMA permission ticket 우회로 리소스에 허가 없이 접근할 수 있는 문제를 수정했습니다.

원문
cert-managerv1.19.6Security2026년 6월 25일

cert-manager v1.19.6은 보안 설정과 Go 의존성 버전을 조정한 릴리스입니다. cert-manager-edit를 사용해 특정 리소스를 직접 생성하거나 수정하는 작업 흐름에서는 업그레이드 후 권한 구성이 달라질 수 있습니다.

조치 필요 (2)

  • securityhighGo v1.25.11 업데이트

    Gov1.25.11로 업데이트해 CVE-2026-27145, CVE-2026-42504, CVE-2026-42507을 수정했습니다.

  • securityGo 1.25.10 및 의존성 업데이트

    보고된 취약점을 수정하기 위해 Go1.25.10으로 올렸고, 다른 의존성 버전도 함께 업데이트했습니다.

영향 확인 (1)

  • securitycert-manager-editChallengeOrder 권한 제거

    cert-manager-edit 집계용 ClusterRole을 사용해 Challenge 또는 Order 리소스를 생성하거나 수정하는 작업 흐름에 해당하는 경우 적용됩니다.

원문
cert-managerv1.20.3Security2026년 6월 25일

ACME 리소스에 부여되던 안전하지 않은 권한을 제거하고 Challenge 가비지 컬렉션 문제를 바로잡았습니다. Go 의존성을 업데이트하면서 확인된 CVE 수정 사항도 반영했습니다.

조치 필요 (1)

영향 확인 (1)

  • securityACME 리소스 생성 권한 제거

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

원문
Istio1.28.9Networking & Messaging2026년 6월 24일

Envoy에서 원격 요청 처리, 인증서 검증, 압축 해제, 필터 및 통계 처리와 관련된 보안 결함을 수정했습니다. 해당 결함은 업그레이드로 조치할 수 있으며, 일부 수정은 특정 필터나 런타임 설정을 사용하는 환경에 적용됩니다.

조치 필요 (7)

  • securityhighCVE-2026-48044 Zstd 압축 해제 중 메모리 고갈 수정

    Zstd decompressor가 입력 조각 전체를 처리한 뒤에만 MaxInflateRatio 제한을 확인해, 조작된 압축 페이로드가 한 번의 process() 호출에서 수백 MB로 확장될 수 있던 문제를 수정했습니다. 이제 내부 압축 해제 반복문에서 확장 비율을 확인하고 한도를 넘는 즉시 압축 해제를 중단합니다.

  • securitymediumCVE-2026-47692 PROXY protocol 헤더 길이 불일치 수정

    통과 TLV와 추가 TLV를 함께 처리할 때 최대 길이를 초과해 헤더에 기록된 크기와 실제로 작성된 바이트 수가 달라지는 문제를 수정했습니다. 이 문제로 PROXY protocol 헤더를 작성하는 호스트가 상위 호스트로 요청을 밀반입할 수 있었습니다.

  • securitymediumCVE-2026-47221 HTTP 303 내부 리디렉션 충돌 수정

    본문이 없는 요청의 HTTP 303 내부 리디렉션을 처리할 때 할당되지 않은 요청 본문 버퍼를 비우려다 세그멘테이션 오류가 발생하는 문제를 수정했습니다.

  • securitymediumCVE-2026-48090 필터 해제 후 비동기 콜백 접근 수정

    필터가 해제되고 onDestroy()가 호출된 뒤에도 비동기 토큰 변경 콜백이 실행될 수 있어, 유효하지 않은 포인터에 접근하거나 충돌할 수 있던 문제를 수정했습니다.

  • securitymediumCVE-2026-47778 인증서 SAN의 NUL 바이트 검증 수정

    피어 인증서의 SAN에 임베디드 NUL 바이트가 포함되면 Envoy가 SAN을 올바르게 검증하지 못할 수 있던 문제를 수정했습니다. 일부 설정에서 SAN 파싱이 NUL 바이트로 잘려 잘못된 신뢰 판단으로 이어질 수 있었습니다.

  • securitymediumCVE-2026-48497 쿼리 이름 길이 검사 보완

    쿼리 이름 길이에 대한 검사를 보완해 비정상적인 프로세스 종료를 막았습니다. 검사에 실패하면 ENVOY_BUG를 사용합니다.

  • securityHTTP/3 QPACK 디코딩 중 메모리 고갈 취약점 수정

    QPACK 동적 테이블 갱신을 기다리며 차단된 헤더 블록의 HEADERS 페이로드가 QUIC 수신 흐름 제어 계산에서는 해제되지만 내부 디코더 힙 버퍼에는 남아 있던 문제를 수정했습니다. 이로 인해 원격 공격자가 메모리를 제한 없이 늘려 메모리 부족 상태를 일으킬 수 있었습니다.

영향 확인 (7)

  • securityhighCVE-2026-48743 HTTP/3 본문 없는 메시지의 콘텐츠 길이 검증 수정

    envoy.reloadable_features.quic_validate_headers_only_content_length를 활성화한 경우 적용됩니다.

  • securityhighCVE-2026-48042 JSON 파서 중첩 깊이 제한 변경

    envoy.reloadable_features.limit_json_parser_nesting_depthfalse로 설정한 경우 적용됩니다.

  • securitymediumCVE-2026-47207 예기치 않은 ProcessingResponses 처리 수정

    ext_proc server를 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 4건 더
원문
Istio1.29.5Networking & Messaging2026년 6월 24일

일반 결함 수정과 Envoy 보안 취약점 수정이 포함됩니다. 보안 수정 적용을 위해 업그레이드가 필요하며, 지원 중단이나 운영자의 강제 설정 변경 공지는 없습니다.

조치 필요 (4)

  • securitymediumHTTP 303 내부 리디렉션의 요청 본문 처리 수정

    CVE-2026-47221에 해당하는 문제를 수정했습니다. 본문이 없는 요청에서 HTTP 303 내부 리디렉션을 처리할 때 할당되지 않은 요청 본문 버퍼를 비우려 해 세그멘테이션 오류가 발생하던 문제를 해결했습니다.

  • securitymedium필터 해제 뒤 비동기 토큰 콜백 실행 수정

    CVE-2026-48090에 해당하는 문제를 수정했습니다. 필터가 해제된 뒤, 즉 onDestroy()가 호출된 뒤에도 비동기 토큰 변경 콜백이 실행되어 유효하지 않은 포인터를 참조하고 비정상 종료할 수 있던 문제를 해결했습니다.

  • securitymedium인증서 SAN의 널 바이트 검증 수정

    CVE-2026-47778에 해당하는 문제를 수정했습니다. 피어 인증서의 주체 대체 이름에 포함된 널 바이트 때문에 일부 설정에서 이름 파싱이 중간에 잘려 잘못된 신뢰 판단으로 이어질 수 있었고, Envoy가 이를 올바르게 검증하지 못하던 문제를 해결했습니다.

  • securitymedium쿼리 이름 길이 확인 수정

    CVE-2026-48497에 해당하는 문제를 수정했습니다. 쿼리 이름 길이의 정상 여부를 확인해 비정상적인 프로세스 종료를 막고, 확인에 실패하면 ENVOY_BUG를 사용하도록 했습니다.

영향 확인 (11)

  • securityhigh%REQUESTED_SERVER_NAME% 포매터 충돌 수정

    %REQUESTED_SERVER_NAME% 포매터를 구성한 경우에 적용됩니다.

  • securityhighZstd 압축 해제의 메모리 사용 제한 수정

    Zstd 압축 해제기를 사용하는 경우에 적용됩니다.

  • securityhighHTTP/3 헤더 전용 메시지의 콘텐츠 길이 검증 수정

    HTTP/3를 사용하고 envoy.reloadable_features.quic_validate_headers_only_content_length를 활성화한 경우에 적용됩니다.

  • 릴리스 페이지에 8건 더
원문
Istio1.30.2Networking & Messaging2026년 6월 24일

로깅 기본값 변경과 운영자 대상 수정 및 추가 사항이 포함됩니다. pilot-agent에서 허용하는 메트릭 콘텐츠 형식이 좁아졌고, Envoy 보안 문제 수정도 포함됩니다.

조치 필요 (12)

  • securityhighCVE-2026-47220 충돌 버그 수정

    CVE-2026-47220와 관련된 충돌 버그를 수정했습니다.

  • securityhighCVE-2026-48044 메모리 고갈 취약점 수정

    CVE-2026-48044와 관련된 메모리 고갈 취약점을 수정했습니다.

  • securityhighJSON 중첩 깊이 제한

    envoy.reloadable_features.limit_json_parser_nesting_depth와 관련해 JSON 중첩 깊이를 1000으로 제한했습니다.

  • securitymediumCVE-2026-47692 버그 수정

    CVE-2026-47692와 관련된 버그를 수정했습니다.

  • securitymediumCVE-2026-47205 메모리 재사용 충돌 수정

    CVE-2026-47205와 관련된 메모리 해제 후 재사용으로 인한 충돌을 수정했습니다.

  • securitymedium필터 해제 후 비동기 토큰 콜백 호출 수정

    필터가 해제된 뒤 비동기 토큰 변경 콜백이 호출되던 버그를 수정했습니다.

  • securitymedium주체 대체 이름 검증 수정

    Envoy가 주체 대체 이름(SAN)을 검증하지 못하던 문제를 수정했습니다.

  • securitymediumCVE-2026-47204 충돌 및 메모리 재사용 수정

    CVE-2026-47204와 관련된 충돌 및 메모리 해제 후 재사용 문제를 수정했습니다.

  • securitymedium쿼리 이름 길이 검사 수정

    쿼리 이름 길이에 대한 정상성 검사를 수정했습니다.

  • securitymedium패딩 오라클 문제 해결

    패딩 오라클 문제를 해결했습니다.

  • securityGHSA-p7c7-7c47-pwch 서비스 거부 취약점 수정

    GHSA-p7c7-7c47-pwch와 관련된 서비스 거부 취약점을 수정했습니다.

  • breaking메시지 로그 수준 변경

    메시지를 warn 수준으로 기록합니다.

영향 확인 (5)

  • securityhighHTTP/3 콘텐츠 길이 검증 수정

    HTTP/3을 사용하는 경우에 적용됩니다.

  • securitymediumext_proc의 예기치 않은 응답 전송 수정

    ext_proc 확장을 사용하는 경우에 적용됩니다.

  • securitymediumHTTP 303 내부 리디렉션 처리 수정

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

  • 릴리스 페이지에 2건 더
원문
Envoyv1.38.3Networking & Messaging2026년 6월 23일

여러 공개 보안 취약점 수정과 보안 관련 의존성 업데이트가 포함됩니다. 소스 아카이브 문제로 확장 기능 하나가 모든 빌드와 플랫폼에서 제거되었고, TLS 인증서 압축 기본값도 바뀌었습니다.

조치 필요 (16)

  • securityhighcom_github_wasmtime 업데이트

    wasm에서 com_github_wasmtime을 업데이트해 CVE-2026-47261을 해결했습니다.

  • securityhighREQUESTED_SERVER_NAME 충돌 수정

    REQUESTED_SERVER_NAME 처리에서 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-47220GHSA-j9wh-4qfm-wf2v입니다.

  • securityhighzstd RLE 압축 폭탄 처리 수정

    zstd RLE 압축 폭탄 문제를 수정했습니다. 관련 권고는 CVE-2026-48044GHSA-m3p9-47wh-88wg입니다.

  • securityhigh중첩 JSON 소멸 시 스택 넘침 수정

    중첩 수준이 높은 JSON을 소멸할 때 스택이 넘치던 문제를 수정했습니다. 관련 권고는 CVE-2026-48042GHSA-f24p-rxw2-g6pv입니다.

  • securityhighHTTP/3에서 HTTP/1로 이어지는 요청 밀반입 수정

    0이 아닌 Content-Length를 가진 헤더 전용 요청으로 HTTP/3에서 HTTP/1 요청 밀반입이 가능하던 문제를 수정했습니다. 관련 권고는 CVE-2026-48743GHSA-8phg-2h2q-jgxf입니다.

  • securitymedium경로별 Authz 처리 충돌 수정

    경로별 Authz 처리에서 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-47205GHSA-mvh9-767w-x47j입니다.

  • securitymedium단일 gRPC 메시지의 ext_proc 응답 처리 수정

    하나의 gRPC 메시지에 담긴 ext_proc 응답 처리 문제를 수정했습니다. 관련 권고는 CVE-2026-47207GHSA-68cv-hq5f-g6xv입니다.

  • securitymedium라우터 내부 리디렉션 충돌 수정

    라우터 내부 리디렉션에서 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-47221GHSA-rcff-gw58-pjpr입니다.

  • securitymediumOAuth2 코드 검증자 패딩 오라클 수정

    OAuth2 코드 검증자의 패딩 오라클 문제를 수정했습니다. 관련 권고는 CVE-2026-47775GHSA-396h-jpq4-vc7p입니다.

  • securitymediumgrpc_stats 필터 세그멘테이션 오류 수정

    direct_response 경로로 향하는 Connect 프로토콜 요청에서 grpc_stats 필터가 세그멘테이션 오류를 일으키던 문제를 수정했습니다. 관련 권고는 CVE-2026-47204GHSA-3jxh-8p6x-7pf6입니다.

  • securitymediumPROXY Protocol v2 헤더 생성기 데이터 유출 문제 수정

    PROXY Protocol v2 헤더 생성기가 "skipped" TLV를 내보내 업스트림 애플리케이션 스트림으로 공격자가 제어하는 65KB 데이터가 넘어가던 문제를 수정했습니다. 관련 권고는 CVE-2026-47692GHSA-wh36-hm39-mm3r입니다.

  • securitymediumTLS SAN 잘림 인증 우회 수정

    TLS SAN 잘림 과정에서 삽입된 NUL로 인증 우회가 가능하던 문제를 수정했습니다. 관련 권고는 CVE-2026-47778GHSA-f8x4-rw5x-f3r7입니다.

  • securitymediumOAuth2 필터의 지연된 비동기 토큰 완료 처리 수정

    스트림이 종료된 뒤 OAuth2 필터의 비동기 토큰 완료가 발생해 UAF 또는 충돌 위험을 일으키던 문제를 수정했습니다. 관련 권고는 CVE-2026-48090GHSA-3cj2-c63f-q26f입니다.

  • securitymediumDNS UDP 필터 비정상 종료 수정

    DNS UDP 필터에서 프로세스가 비정상적으로 종료되던 문제를 수정했습니다. 관련 권고는 CVE-2026-48497GHSA-j6g2-wf95-q66q입니다.

  • securitymediumTcpStatsdSink 힙 버퍼 넘침 수정

    TcpStatsdSink에서 힙 버퍼가 넘치던 문제를 수정했습니다. 관련 권고는 CVE-2026-48706GHSA-7q3f-gwg7-j8g4입니다.

  • securityQPACK 차단 디코딩을 이용한 HTTP/3 서비스 거부 수정

    QPACK 디코딩이 차단되는 상황을 이용한 HTTP/3 스택 서비스 거부 문제를 수정했습니다. 관련 권고는 GHSA-p7c7-7c47-pwch입니다.

영향 확인 (2)

  • breakingenvoy.network.connection_balance.dlb 확장 기능 제거

    envoy.network.connection_balance.dlb을 사용하는 경우에 해당합니다.

  • breakingTLS 인증서 Brotli 압축 기본값 변경

    envoy.reloadable_features.tls_certificate_compression_brotli을 따로 설정하지 않는 경우에 해당합니다.

원문
Envoyv1.37.5Networking & Messaging2026년 6월 23일

이번 릴리스에는 여러 CVE와 GHSA에 대응하는 보안 수정이 포함되어 있습니다. 보안 관련 의존성 갱신과 손상된 확장 기능의 강제 제거도 함께 반영되었습니다.

조치 필요 (1)

  • securityhighwasm com_github_wasmtime 의존성 갱신

    CVE-2026-47261을 해결하기 위해 wasm의 com_github_wasmtime 의존성을 올렸습니다.

영향 확인 (16)

  • securityhighREQUESTED_SERVER_NAME 처리 충돌 수정

    REQUESTED_SERVER_NAME을 설정하는 경우에 적용됩니다.

  • securityhighzstd RLE 압축 폭탄 처리 수정

    zstd에 의존하는 경우에 적용됩니다.

  • securityhigh중첩된 JSON 소멸자의 스택 오버플로 수정

    JSON을 사용하는 경우에 적용됩니다.

  • 릴리스 페이지에 13건 더
원문
Envoyv1.36.9Networking & Messaging2026년 6월 23일

보안 문제 수정이 다수 포함되어 있으며, 보안 문제 해결을 위한 의존성 갱신도 반영되었습니다. envoy.network.connection_balance.dlb 확장은 빌드에서 제거되었습니다.

조치 필요 (1)

  • securityhigh중첩된 JSON 소멸 시 스택 오버플로 수정

    깊게 중첩된 JSON을 소멸할 때 발생하던 스택 오버플로를 수정했습니다. 관련 권고는 CVE-2026-48042GHSA-f24p-rxw2-g6pv입니다.

영향 확인 (15)

  • securityhighzstd RLE 압축 폭탄 문제 수정

    zstd를 사용하는 경우 적용됩니다.

  • securityhighHTTP/3에서 HTTP/1로 이어지는 요청 밀수 수정

    HTTP/3HTTP/1을 사용하는 경우 적용됩니다.

  • securityhighcom_github_wasmtime 의존성 갱신

    wasm을 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 12건 더
원문
Envoyv1.35.13Networking & Messaging2026년 6월 23일

공개된 보안 문제를 수정하고 보안 관련 의존성을 갱신했으며, envoy.network.connection_balance.dlb 확장을 비활성화했습니다. 섹션 제목 8곳에는 운영자에게 적용되는 변경이 없습니다.

조치 필요 (1)

  • securityhigh중첩 JSON 소멸 시 스택 오버플로 수정

    중첩이 깊은 JSON을 소멸할 때 스택 오버플로가 발생하는 문제를 수정했습니다. 관련 권고는 CVE-2026-48042GHSA-f24p-rxw2-g6pv입니다.

영향 확인 (14)

  • securityhighzstd RLE 압축 폭탄 처리 수정

    zstd를 사용하는 경우에 적용됩니다.

  • securityhighHTTP/3 헤더 전용 요청 및 응답의 콘텐츠 길이 검증 수정

    HTTP/3를 사용하는 경우에 적용됩니다.

  • securityhighcom_github_wasmtime 의존성 갱신

    wasm을 사용하는 경우에 적용됩니다.

  • 릴리스 페이지에 11건 더
원문
← 최신이전 →
월별 보기