RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

Crossplanev2.3.3Orchestration & Management2026년 6월 22일

이번 릴리스는 패키지 서명 검증 코드의 보안 문제를 수정하고 빌드 도구와 관련 라이브러리 버전을 갱신했습니다. 패키지 설치 검증이나 Go 기반 의존성을 사용하는 환경과 관련된 변경입니다.

조치 필요 (2)

  • security패키지 서명 검증의 TOCTOU 결함 수정

    GHSA-mf7q-r4rv-jv94로 식별된 TOCTOU 결함을 수정했습니다. 악성 OCI 레지스트리가 서명된 이미지로 검증을 통과한 뒤 설치 과정에서는 서명되지 않은 콘텐츠를 제공할 수 있던 문제입니다. v2.3에서는 해당 코드가 crossplane에서 crossplane-runtime으로 이동했기 때문에, crossplane-runtimev2.3.3으로 올리는 방식으로 수정이 반영됐습니다.

  • securityGo 및 네트워크·시스템 라이브러리 버전 갱신

    보안 문제 대응을 위해 Go 버전을 1.25.11로 올리고 golang.org/x/net, golang.org/x/sys API 의존성을 갱신했습니다.

원문
Crossplanev2.2.3Orchestration & Management2026년 6월 22일

패키지 서명 검증 과정의 TOCTOU 보안 문제를 수정한 릴리스입니다. 패키지 서명 검증을 사용하는 환경에서 관련 내용을 확인할 필요가 있습니다.

조치 필요 (1)

  • securitycritical패키지 서명 검증 TOCTOU 문제 수정

    패키지 서명 검증 과정에서 발생하던 TOCTOU 문제를 수정했습니다. 관련 보안 권고 식별자는 GHSA-wfqx-gjrf-g28r입니다.

원문
Crossplanev2.1.7Orchestration & Management2026년 6월 22일

이번 릴리스는 실행 환경과 네트워크 관련 모듈의 버전을 갱신한 내용이 중심입니다. 변경 사유는 보안으로 표시됐지만 구체적인 취약점 내용은 공개되지 않았습니다.

조치 필요 (3)

  • securitygithub.com/quic-go/quic-go 모듈 버전 갱신

    github.com/quic-go/quic-go 모듈이 v0.59.1로 업데이트됐습니다. 이 변경은 보안 관련으로 표시됐습니다.

  • securitygolang.org/x/net 모듈 버전 갱신

    golang.org/x/net 모듈이 v0.55.0으로 업데이트됐습니다. 이 변경은 보안 관련으로 표시됐습니다.

  • securityGo 버전 1.25.11 갱신

    Go 버전이 1.25.11로 올라갔습니다. 이 변경은 보안 관련으로 표시됐습니다.

원문
Crossplanev1.20.10Orchestration & Management2026년 6월 22일

보안과 관련된 Go 도구 모음 및 MongoDB 드라이버 의존성 업데이트와 일반적인 의존성 갱신이 포함됩니다. cosignDocker 수정 항목은 적용되지 않아 제한 사항으로 남습니다.

조치 필요 (2)

  • securityhighGo 도구 모음 1.25.11 업데이트

    Go 도구 모음을 최신 보안 패치 버전인 1.25.11로 업데이트했습니다.

  • securityMongoDB 드라이버 v1.17.7 업데이트

    go.mongodb.org/mongo-driver 모듈을 보안 업데이트 버전인 v1.17.7로 올렸습니다.

원문
containerdv2.1.9Kubernetes Core2026년 6월 18일

이번 릴리스에는 보안 수정이 포함되어 업그레이드가 필요합니다. 그 밖의 동작 변경은 해당 동작을 사용하는 경우에만 영향을 줍니다.

조치 필요 (5)

  • securitycriticalCVE-2026-53488 보안 수정

    CVE-2026-53488에 관한 보안 수정이 포함되었습니다.

  • securityhighCVE-2026-53492 보안 수정

    CVE-2026-53492에 관한 보안 수정이 포함되었습니다.

  • securityhighCVE-2026-53489 보안 수정

    CVE-2026-53489에 관한 보안 수정이 포함되었습니다.

  • securitymediumCVE-2026-50195 보안 수정

    CVE-2026-50195에 관한 보안 수정이 포함되었습니다.

  • securitymediumCVE-2026-47262 보안 수정

    CVE-2026-47262에 관한 보안 수정이 포함되었습니다.

원문
containerdv1.7.33Kubernetes Core2026년 6월 18일

이번 릴리스에는 컨테이너 런타임의 보안 문제를 다루는 변경이 포함됩니다. 보안 권고와 의존성 버전이 함께 갱신되어 관련 구성 요소를 사용하는 환경과 연관됩니다.

조치 필요 (2)

  • securitycriticalcontainerdCVE-2026-53488 수정

    containerdCVE-2026-53488 관련 수정이 반영되었습니다.

  • securityhighgo-jose/go-jose/v3 버전 v3.0.5 갱신

    go-jose/go-jose/v3v3.0.5로 올려 GHSA-78h2-9frx-2jm8을 수정했습니다.

원문
containerdv2.0.10Kubernetes Core2026년 6월 18일

이번 릴리스에는 공개된 보안 권고와 동작 변경이 포함되어 있습니다. 번들된 runc 바이너리와 Go 도구 모음도 업데이트되었습니다.

조치 필요 (1)

  • securitycriticalcontainerd 보안 문제 수정

    containerd에서 CVE-2026-53488 보안 문제가 수정되었습니다.

원문
containerdv2.3.2Kubernetes Core2026년 6월 18일

containerd v2.3.2에는 공개된 보안 수정이 포함되어 있습니다. 보안 수정이 필요한 운영 환경은 이 버전의 적용을 검토할 대상입니다.

조치 필요 (1)

  • securitycriticalcontainerd 보안 문제 수정

    containerdCVE-2026-50195 관련 보안 수정이 포함되었습니다.

원문
containerdv2.2.5Kubernetes Core2026년 6월 18일

보안 수정과 의존성 및 도구 모음 업데이트, 체크포인트와 이미지 처리 동작 변경이 포함됩니다. 대부분의 변경은 업그레이드만으로 적용되지만, 사용자 데이터베이스 파일 읽기 제한으로 이전에 처리되던 입력이 거부될 수 있습니다.

조치 필요 (2)

  • securitycritical보안 취약점 수정

    CVE-2026-50195, CVE-2026-53488, CVE-2026-53492, CVE-2026-53489, CVE-2026-47262 관련 보안 취약점을 수정했습니다.

  • breakingopenUserFile의 사용자 데이터베이스 파일 읽기 제한

    openUserFile에서 사용자 데이터베이스 파일 읽기를 제한합니다. 이전에 허용되던 일부 입력이 거부될 수 있습니다.

원문
Prometheusv3.5.4Observability2026년 6월 17일

이번 릴리스는 보안 문제를 수정하고 관련 의존성을 갱신한 릴리스입니다. 컨테이너 이미지를 GitHub Container Registry(ghcr.io)에도 게시하도록 배포 범위를 넓혔습니다.

조치 필요 (2)

  • securitycriticalgolang.org/x/netOpenTelemetry 의존성 갱신

    golang.org/x/net을 v0.55.0으로, OpenTelemetry를 v1.43.0으로 올려 보고된 보안 권고에 대응했습니다. 관련 식별자는 GO-2026-5026, GO-2026-4918, GO-2026-4985입니다.

  • securityUI 의존성을 수정된 버전으로 갱신

    UI 의존성인 react-router-dom, vitest, vite, postcss를 보안 권고가 해결된 버전으로 갱신했습니다.

영향 확인 (1)

  • security/-/config의 비밀 정보 평문 노출 수정

    /-/config 엔드포인트에 접근하는 경우 적용됩니다.

원문
Strimzi1.0.1Networking & Messaging2026년 6월 17일

이번 릴리스는 지원되는 CRD API 범위를 v1로 좁히고 Entity Operator의 네임스페이스 간 감시 기본값을 비활성화합니다. 공개된 보안 취약점 두 건도 수정되었으며, 컨테이너 이미지 목록과 제목에는 별도 운영자 변경 사항이 없습니다.

조치 필요 (2)

  • securityhighCVE-2026-55225 취약점 수정

    CVE-2026-55225 취약점이 수정되었습니다.

  • securitymediumCVE-2026-55226 취약점 수정

    CVE-2026-55226 취약점이 수정되었습니다.

영향 확인 (2)

  • breakingCRD API 지원 범위가 v1로 축소됨

    v1beta2, v1beta1, v1alpha1 CRD API를 사용한다면 적용됩니다.

  • breakingEntity Operator 네임스페이스 간 감시 기본값 변경

    STRIMZI_ENTITY_OPERATOR_WATCHED_NAMESPACE_ENABLED 또는 watchedNamespace를 설정한다면 적용됩니다.

원문
wasmCloudv2.4.0Orchestration & Management2026년 6월 17일

이번 릴리스는 운영자 기능과 설정 선택지를 추가하고, 일부 동작과 지원 플랫폼을 조정합니다. 의존성 변경도 포함되어 있어 실행 환경과 사용 중인 구성에 따라 영향 범위가 달라집니다.

조치 필요 (1)

  • securitypostgres 크레이트 의존성 업데이트

    postgres 크레이트를 RUSTSEC-2026-0178, RUSTSEC-2026-1079, RUSTSEC-2026-0180에 대응하도록 업데이트했습니다.

영향 확인 (1)

  • breakings390webgpu 비활성화

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

원문
Backstagev1.52.0CI/CD & App Delivery2026년 6월 16일

기능 확장과 유지 보수가 함께 포함된 릴리스로, 설정과 API의 변경으로 기존 사용 방식에 영향을 줄 수 있습니다. 의존성에는 알려진 취약점 대응을 위한 업그레이드가 포함됐지만, 권고 식별자나 구체적인 취약점 정보는 공개되지 않았습니다.

조치 필요 (2)

  • securityinfinispan 버전 업그레이드

    알려진 취약점에 대응하기 위해 infinispan^0.12.0에서 ^0.13.0으로 업그레이드됐습니다.

  • breakingjson-schema 런타임 의존성 제거

    사용되지 않는 json-schema 런타임 의존성이 제거됐습니다.

영향 확인 (7)

  • breakingcatalog.stitchingStrategy.mode: 'immediate' 설정 제거

    catalog.stitchingStrategy.mode를 설정한 경우 적용됩니다.

  • breakingComboboxProps 유니온 타입 변경

    ComboboxProps를 사용하는 경우 적용됩니다.

  • breaking기본 /kubernetes 페이지 제거

    /kubernetes를 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 4건 더

미리 준비 (9)

  • deprecatedCombobox 최상위 입력 상태 속성 지원 중단 예고

    배열 형태의 options를 사용하는 경우 적용됩니다.

  • deprecated기존 토큰 지원 중단 예고제거 시점 미정

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

  • deprecatedrunCliModule 지원 중단 예고

    runCliModule을 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 6건 더
원문
KubeVirtv1.8.4Orchestration & Management2026년 6월 16일

v1.8.4에는 github.com/moby/spdystream 의존성 업데이트가 포함됩니다. 해당 의존성과 관련된 CVE-2026-35469 또는 GHSA-pc3f-x583-g7j2를 확인하는 환경에 해당합니다.

조치 필요 (1)

  • securityhighgithub.com/moby/spdystream 의존성 버전 업데이트

    github.com/moby/spdystream 버전을 v0.5.0에서 v0.5.1로 올려 CVE-2026-35469GHSA-pc3f-x583-g7j2에 대응했습니다.

원문
Flatcar Container Linuxstable-4593.2.3Provisioning & Runtime2026년 6월 16일

이번 릴리스는 Linux의 보안 결함을 수정한 업데이트입니다. 보안 수정 적용에는 이 릴리스로의 업그레이드가 필요합니다.

조치 필요 (1)

원문
Tektonv1.9.4CI/CD & App Delivery2026년 6월 15일

이번 릴리스에는 정확성 수정과 리졸버 호환성 제한, 지표 동작 변경, 여러 의존성 업데이트가 포함됩니다. 보안과 관련된 google.golang.org/grpc 업데이트도 포함되어 있습니다.

조치 필요 (1)

  • securitycriticalgoogle.golang.org/grpc 보안 업데이트

    google.golang.org/grpc를 1.77.0에서 1.79.3으로 업데이트했습니다. gRPC-Go:path 헤더에서 선행 슬래시가 누락될 때 발생하는 권한 우회 문제인 CVE-2026-33186을 수정합니다.

영향 확인 (1)

  • breaking리졸버가 해석할 수 있는 객체 유형 제한

    Resolver API를 사용하는 경우에 적용됩니다.

원문
Tektonv1.6.3CI/CD & App Delivery2026년 6월 15일

v1.6.3은 Tekton Resolver가 처리하는 대상 범위를 조정하고 gRPC 의존성의 CVE-2026-33186 수정 사항을 반영한 릴리스입니다. ResolutionRequest에서 Tekton Resolvers를 사용하거나 해당 gRPC 의존성을 사용하는 환경이 영향을 받습니다.

조치 필요 (1)

  • securitycriticalgRPC 의존성의 CVE-2026-33186 수정

    google.golang.org/grpcCVE-2026-33186 수정 사항이 반영되었습니다.

영향 확인 (1)

  • breakingTekton Resolver의 처리 대상 제한

    ResolutionRequest 객체에서 Tekton Resolvers를 사용한다면 이 변경이 적용됩니다.

원문
KServev0.19.0AI & ML2026년 6월 14일

운영자 관점의 수정과 추가가 포함되며, LLMInferenceService 기능 확장과 상태 관찰성 개선이 이뤄졌습니다. 의존성 및 이미지 업데이트와 보안 관련 의존성 및 애플리케이션 수정도 포함됩니다.

조치 필요 (1)

  • securityhighazure-core>=1.38.0 버전 고정

    azure-core>=1.38.0으로 버전을 고정해 CVE-2026-21226에 대응했습니다.

영향 확인 (3)

  • securityvllm 설정 및 pillow CVE 수정

    vllm 또는 pillow에 의존하는 경우에 적용됩니다.

  • breakingllmisvc-crd의 잘못된 CRD 제거

    llmisvc-crd를 사용하는 경우에 적용됩니다.

  • breakingimagePullPolicy 기본값 조정

    Helm을 사용하는 경우에 적용됩니다.

원문
Helmv4.2.1Kubernetes Core2026년 6월 12일

Helm v4.2.1에는 동작 수정과 의존성 업데이트가 포함되어 있습니다. 이번 버전에는 GO-2026-5026에 대응하는 의존성 변경이 있어 업그레이드가 필요합니다.

조치 필요 (1)

  • securitycriticalgolang.org/x/net 업데이트

    GO-2026-5026에 대응하기 위해 golang.org/x/net 의존성을 v0.55.0으로 업데이트했습니다.

원문
Helmv3.21.1Kubernetes Core2026년 6월 12일

이번 릴리스는 의존성과 도구체인 버전을 갱신하고 동작 오류를 바로잡았습니다. 의존성 중에는 공개된 보안 관련 권고에 대응한 갱신도 포함됩니다.

조치 필요 (1)

  • securitycriticalgolang.org/x/net 버전 업데이트

    golang.org/x/netv0.55.0으로 올려 GO-2026-5026에 대응했습니다.

원문
Daprv1.18.0Orchestration & Management2026년 6월 10일

워크플로와 MCP 기능을 포함해 컨트롤 플레인, API, 컴포넌트, 수명 주기 동작이 바뀌었고 결함 수정과 의존성 및 기본값 업데이트도 포함되어 있습니다. 보안 수정과 업그레이드 제약이 있으므로 배포 전에 업그레이드 전제 조건과 설정 변경 사항을 확인해야 합니다.

조치 필요 (8)

  • securitymediumgolang.org/x/image 보안 업데이트

    GO-2026-4962에 대응하기 위해 golang.org/x/imagev0.39.0으로 올렸습니다.

  • securitydurabletask-gopgx 보안 업데이트

    durabletask-gov0.12.1로 올리고 pgx를 업데이트해 취약점을 해결했습니다.

  • breakingWorkflowsRemoteActivityReminder 기본 활성화

    WorkflowsRemoteActivityReminder가 기본으로 활성화됩니다. 앱 간 워크플로 활동 결과는 기본적으로 스케줄러 알림으로 전달됩니다.

  • breakingHotReload 기본 활성화

    HotReload가 기본으로 활성화되며, 컴포넌트, 구독, MCPServers, Configurations, HTTPEndpoints, Resiliencies, WorkflowAccessPolicies가 기본적으로 자동 다시 로드됩니다.

  • breaking사이드카 프로브 기본 동작 변경

    사이드카 프로브 기본값이 바뀌었습니다. 라이브니스 프로브는 kubelet이 다시 시작하기 전까지 약 230초 동안 지연을 견디며, 레디니스 프로브는 더 빠르게 반응합니다.

  • breakingHotReload 기본 활성화

    HotReload가 기본적으로 켜집니다.

  • breaking라이브니스 및 레디니스 프로브 기본값 조정

    라이브니스 프로브의 허용 범위를 넓히고 레디니스 프로브의 기본값을 더 엄격하게 조정했습니다.

  • breaking사이드카 프로브 기본값 변경

    사이드카 프로브 기본값이 바뀌었습니다. 라이브니스는 kubelet이 다시 시작하기 전까지 약 230초를 허용하고, 레디니스는 컨트롤 플레인에서 약 3초, daprd에서 약 5초로 더 엄격해졌습니다.

영향 확인 (6)

  • security서비스 호출 경로 순회 접근 제어 우회 수정

    서비스 호출을 사용하는 경우에 적용됩니다.

  • breakingMCPServerResourceWorkflowAccessPolicy 기능 게이트 제거

    MCPServerResource 또는 WorkflowAccessPolicy 기능 게이트를 설정한 경우에 적용됩니다.

  • breaking1.18에서 이전 버전으로 직접 롤백하는 제한

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

  • 릴리스 페이지에 3건 더

미리 준비 (1)

  • deprecatedScheduleJobAlpha1 알파 RPC 사용 중단 예정

    ScheduleJobAlpha1을 사용하는 경우에 적용됩니다.

원문
Chaos Meshv2.8.3Observability2026년 6월 10일

컨테이너 이미지의 공개되지 않은 CVE 수정과 NetworkChaos 복구 오류 수정이 포함된 릴리스입니다. 그 밖의 항목에는 운영자 대상 변경이 없습니다.

조치 필요 (2)

  • securityGo 도구 모음과 containerd 버전 업데이트

    Go 도구 모음을 1.25.11로, containerd를 1.7.32로 업그레이드했습니다.

  • securitymemStress 빌드 및 chaos-daemon 이미지 변경

    memStress 도우미를 최신 Go 도구 모음 v0.3.1로 다시 빌드하고, chaos-daemon 이미지를 헤드리스 JRE 기반으로 변경했습니다.

원문
Open Policy Agent (OPA)v1.17.1Security2026년 6월 8일

Go 표준 라이브러리 취약점 두 건을 수정하기 위해 빌드에 사용하는 Go 버전을 업데이트했습니다. 공식 OPA 바이너리 사용자는 업그레이드해야 하며, 직접 바이너리나 이미지를 빌드하는 경우에는 Go 버전을 별도로 관리해야 합니다.

조치 필요 (1)

  • securitymedium빌드에 사용하는 Go 버전 업데이트

    Go 1.26.4OPA를 빌드하며, OPA의 HTTP 핸들러와 암호화 내장 기능이 사용하는 표준 라이브러리 코드의 취약점 GO-2026-5037GO-2026-5039를 수정했습니다.

원문
Crossplanev1.20.9Orchestration & Management2026년 6월 5일

이번 릴리스에는 의존 모듈 버전 변경이 포함되어 있습니다. golang.org/x/net 업데이트에는 보안 표시가 붙어 있어 해당 모듈을 사용하는 환경과 관련됩니다.

조치 필요 (1)

  • securitygolang.org/x/net 모듈을 v0.55.0으로 업데이트

    golang.org/x/net 모듈을 v0.55.0으로 업데이트했습니다. 변경 사항에는 보안 표시가 붙어 있습니다.

원문
OpenFGAv1.17.1Security2026년 6월 5일

이 릴리스는 툴체인과 릴리스 이미지에 포함된 Go 구성 요소를 업데이트합니다. 보안 관련 변경이므로 적용하려면 릴리스를 업그레이드해야 합니다.

조치 필요 (2)

  • security툴체인 Go 버전 1.26.4로 업데이트

    툴체인의 Go 버전을 1.26.4로 올려 Go 표준 라이브러리 취약점을 수정했습니다.

  • securitygrpc-health-probe v0.4.52 업데이트

    grpc-health-probev0.4.52로 업데이트하고 Go 1.26.4로 다시 빌드했습니다. 이제 릴리스 이미지에 해당 Go 표준 라이브러리 취약점이 포함되지 않습니다.

원문
Istio1.29.4Networking & Messaging2026년 6월 4일

보안 문제 수정과 운영 중 발생하는 정확성 문제 수정이 포함되어 있습니다. nftables 백엔드 자동 대체와 Istio ambient, 게이트웨이, 라우팅, CNI 동작 관련 문제도 다뤄졌습니다.

조치 필요 (1)

  • securityhighCVE-2026-47774 메모리 고갈 취약점 수정

    CVE-2026-47774는 인증되지 않은 원격 공격자가 Envoy 프로세스의 메모리를 고갈시켜 서비스 거부를 일으킬 수 있는 문제입니다. 요청 헤더 크기 검증에서 쿠키 헤더 바이트가 모두 반영되지 않고, HPACK 헤더 블록 제한도 디코딩된 전체 헤더 크기에 적용되지 않아 특수하게 만든 HTTP/2 요청으로 과도한 메모리 사용이 발생할 수 있던 동작을 수정했습니다.

원문
Istio1.28.8Networking & Messaging2026년 6월 4일

공개된 Envoy 서비스 거부 취약점과 정확성 결함을 수정한 릴리스입니다. 보안 수정을 반영하려면 운영자는 업그레이드가 필요하며, 그 밖의 수정에는 설정 변경이 필요하지 않습니다.

조치 필요 (1)

  • securityhighEnvoy 메모리 고갈을 일으키는 서비스 거부 취약점 수정

    인증되지 않은 원격 공격자가 조작한 HTTP/2 요청으로 Envoy 프로세스의 메모리를 고갈시켜 서비스 거부를 일으킬 수 있던 문제를 수정했습니다. 요청 헤더 크기를 검사할 때 Cookie 헤더 바이트가 모두 반영되지 않았고, HPACK 헤더 블록 제한도 디코딩 후 전체 헤더 크기에 상응하는 제한 없이 인코딩된 바이트 기준으로만 적용됐습니다.

원문
Istio1.30.1Networking & Messaging2026년 6월 4일

공개된 Envoy 서비스 거부 보안 수정과 여러 결함 수정이 포함되어 있습니다. 운영자용 기능 추가, 의존성 업데이트, 기능 플래그 적용 제거도 함께 반영됐습니다.

조치 필요 (1)

  • securityhighEnvoy 메모리 고갈 서비스 거부 취약점 수정

    CVE-2026-47774은 인증되지 않은 원격 공격자가 특수하게 만든 HTTP/2 요청으로 Envoy 프로세스의 메모리를 고갈시켜 서비스 거부를 일으킬 수 있는 문제입니다. 쿠키 헤더 바이트가 요청 헤더 크기 검증에 모두 포함되지 않았고, HPACK 헤더 블록 제한도 디코딩된 전체 헤더 크기가 아닌 인코딩된 바이트에만 적용됐던 점을 수정했습니다. CVSS 점수는 7.5입니다.

영향 확인 (1)

  • breakingListenerSet 기능의 기능 플래그 적용 제거

    ListenerSet API를 사용하는 경우에 적용됩니다.

원문
Envoyv1.38.1Networking & Messaging2026년 6월 4일

HTTP/2와 OAuth2의 보안 수정, 타사 의존성 취약점 패치가 포함됩니다. 응답 본문 처리 방식과 로드 밸런서 재빌드 기본값도 바뀌므로, 기존 동작이나 설정에 의존하는 운영 환경은 영향을 확인해야 합니다.

조치 필요 (1)

  • securityhighnghttp2 취약점 패치 적용

    nghttp2CVE-2026-27135 패치를 적용했습니다.

영향 확인 (4)

  • securityhighHTTP/2 헤더 및 쿠키 크기 제한 적용

    HTTP/2를 사용하면서 envoy.reloadable_features.http2_include_cookies_in_limits를 활성화하지 않은 경우에 적용됩니다.

  • securityOAuth2 HMAC 검증 타이밍 사이드 채널 수정

    oauth2를 사용하는 경우에 적용됩니다.

  • breakingHTTP 응답 본문에서 업스트림 전송 실패 원인 제거

    라우터를 사용하면서 envoy.reloadable_features.hide_transport_failure_reason_in_response_body를 활성화하지 않은 경우에 적용됩니다.

  • 릴리스 페이지에 1건 더
원문
Keycloak26.6.3Security2026년 6월 4일

공개된 보안 수정 16건이 포함되어 있으며, OIDC, 인증 및 계정·관리자 API, SAML, LDAP, WebAuthn, ID 연계, 조직, Netty, lodash와 관련된 문제가 다뤄졌습니다. 의존성 업데이트와 시작 시 동작 및 SPI 동작 변경, 여러 정확성 수정도 포함합니다.

조치 필요 (2)

  • securityhighlodash 코드 삽입 취약점 수정

    CVE-2026-4800에 해당하는 lodash의 코드 삽입 취약점을 수정했습니다.

  • securitymediumNetty HTTP/1.0 스머글링 정제 우회 수정

    CVE-2026-42581에 해당하는 Netty의 HTTP/1.0 TE+CL 공존으로 인한 스머글링 정제 우회 문제를 수정했습니다.

영향 확인 (15)

  • securitymediumKeycloak 서버 접근 제어 수정

    account/api를 사용하는 경우 적용됩니다.

  • securitymediumoidc 토큰 인트로스펙션의 notBefore 적용 수정

    oidc를 사용하는 경우 적용됩니다.

  • securitymedium서버 측 WebAuthn 검증 보완

    authentication/webauthn을 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 12건 더
원문
Envoyv1.37.3Networking & Messaging2026년 6월 4일

업그레이드가 필요한 보안 수정과 일반적인 정확성 수정이 포함되어 있습니다. 제목만 있는 나머지 항목에는 운영자 대상 변경이 없습니다.

조치 필요 (1)

  • securityhighnghttp2 보안 패치 적용

    nghttp2CVE-2026-27135 패치를 적용했습니다.

영향 확인 (2)

  • securityhighHTTP/2 헤더 목록 크기 제한과 쿠키 계수 수정

    HTTP/2를 사용하는 경우에 적용됩니다.

  • securityoauth2 HMAC 검증 타이밍 부채널 수정

    oauth2를 사용하는 경우에 적용됩니다.

원문
Envoyv1.36.7Networking & Messaging2026년 6월 4일

v1.36.7은 HTTP/2oauth2 처리의 보안 동작을 조정하고 nghttp2 패치를 반영한 릴리스입니다. 관련 기능을 사용하는 환경에서는 헤더 제한과 인증 검증 동작이 달라집니다.

조치 필요 (1)

  • securityhighnghttp2 보안 패치 반영

    http2nghttp2CVE-2026-27135 패치를 반영했습니다.

영향 확인 (2)

  • securityhighhttp2 헤더 제한 적용 방식 변경

    HTTP/2에서 헤더 목록 또는 요청 헤더 제한을 설정해 사용하는 경우에 적용됩니다.

  • securityoauth2 HMAC 검증 타이밍 사이드 채널 수정

    oauth2 필터를 사용하는 경우에 적용됩니다.

원문
Envoyv1.35.11Networking & Messaging2026년 6월 3일

v1.35.11은 HTTP/2와 OAuth2 처리의 보안 문제를 수정하고 nghttp2 패치를 반영한 릴리스입니다. HTTP/2 요청 헤더 제한이나 OAuth2 HMAC 검증을 사용하는 환경에서는 이번 릴리스의 적용 범위를 확인해야 합니다.

조치 필요 (1)

  • securityhighnghttp2 보안 패치 적용

    http2CVE-2026-27135에 대한 nghttp2 패치를 적용했습니다.

영향 확인 (2)

  • securityhighHTTP/2 요청 헤더 제한 위반 처리와 쿠키 집계 변경

    HTTP/2 요청 헤더 제한을 사용하는 경우 적용됩니다.

  • securityOAuth2 HMAC 검증 타이밍 사이드 채널 수정

    OAuth2 HMAC 검증을 사용하는 경우 적용됩니다.

원문
KubeVirtv1.8.3Orchestration & Management2026년 6월 3일

이번 릴리스에는 보안 수정과 의존성 보안 업데이트, 기록 규칙 폐기, 여러 정확성 수정이 포함되어 있습니다. 일반적인 수정에는 운영자 조치가 필요하지 않으며, 보안 수정은 업그레이드로 반영하고 폐기된 기록 규칙은 이전 일정을 마련해야 합니다.

조치 필요 (2)

  • securitycriticalgoogle.golang.org/grpc 1.79.3 업데이트

    보안 문제에 대응하도록 google.golang.org/grpc를 1.79.3으로 올렸습니다. 관련 보안 권고는 GHSA-p77j-4mvh-x3m3입니다.

  • securityVMExport 디렉터리 처리기의 심볼릭 링크 탐색 수정

    VMExport 디렉터리 처리기가 심볼릭 링크를 따라가던 문제를 수정했습니다.

미리 준비 (1)

  • deprecated기록 규칙 이름 변경에 따른 기존 규칙 폐기

    kubevirt_vm_created_total 또는 kubevirt_vm_created_by_pod_total을 사용하는 경우에 적용됩니다.

원문
KubeVirtv1.7.4Orchestration & Management2026년 6월 3일

v1.7.4는 google.golang.org/grpc 의존성을 업데이트하고 CVE-2026-33186을 해결한 릴리스입니다. 해당 의존성과 취약점의 영향을 받는 환경에서 확인할 변경입니다.

조치 필요 (1)

  • securitycriticalgoogle.golang.org/grpc 버전 업데이트

    google.golang.org/grpc 버전을 1.79.3으로 올려 CVE-2026-33186을 해결했습니다.

원문
KubeVirtv1.6.6Orchestration & Management2026년 6월 3일

이번 릴리스에는 google.golang.org/grpc 의존성 업데이트가 포함되어 있습니다. CVE-2026-33186 대응이 필요한 환경과 관련된 변경입니다.

조치 필요 (1)

  • securitycriticalgoogle.golang.org/grpc 업데이트

    google.golang.org/grpc 버전을 올려 CVE-2026-33186 문제를 해결했습니다.

원문
wasmCloudv2.3.0Orchestration & Management2026년 6월 3일

이번 릴리스는 워크로드 설정과 텔레메트리 기능을 확장하고 런타임 동작과 권한 범위를 조정하는 변경을 담고 있습니다. 의존성 갱신에는 보안 수정이 포함됐지만, 수정된 취약점의 구체적인 내용은 공개되지 않았습니다.

조치 필요 (2)

  • securitywasmtime 44.0.2 보안 패치 반영

    wasmtime44.0.2 보안 패치를 반영했습니다.

  • security보고된 보안 권고 수정

    보고된 보안 권고를 수정하도록 의존성을 갱신했습니다. 어떤 취약점이 수정됐는지는 명시되지 않았습니다.

원문
OpenFGAv1.17.0Security2026년 6월 2일

OpenFGA v1.17.0은 캐시 키 생성 방식을 바꿔 문자열 연결에 따른 충돌 위험을 제거했습니다. 프로세스별 해시 시드도 적용되어 캐시 키 처리와 관련된 보안 동작이 달라졌습니다.

조치 필요 (1)

  • securityTLV 기반 캐시 키 생성

    캐시 키 생성이 TLV(type-length-value) 바이너리 인코딩을 사용하도록 바뀌어 문자열 연결에서 생기던 충돌 위험을 없앴습니다. 프로세스마다 해시 시드를 다르게 적용해 hash-flooding 공격을 막도록 했습니다. 관련 변경은 #3148에 반영됐습니다.

원문
etcdv3.5.31Kubernetes Core2026년 6월 1일

golang.org/x/crypto 업데이트로 공개된 GO-2026-5026 보안 권고에 대응했습니다. 이 권고와 관련된 환경에서는 업그레이드가 필요합니다.

조치 필요 (1)

  • securitycriticalgolang.org/x/crypto 버전 업데이트

    golang.org/x/cryptov0.52.0으로 올려 GO-2026-5026에 대응했습니다.

원문
← 최신이전 →
월별 보기