RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

Daprv1.16.13Orchestration & Management2026년 4월 15일

v1.16.13은 보안과 관련된 Go 의존성 업데이트를 포함합니다. 스케줄러 신뢰성과 Pulsar pub/sub 처리 동작도 수정되었습니다.

조치 필요 (1)

  • securityGo 버전 업데이트

    Go 버전이 1.25.8에서 1.25.9로 업데이트되었습니다.

영향 확인 (1)

  • breakingprocessMode 값의 초기화 시점 검증

    processMode를 설정한 경우에 적용됩니다.

원문
Litmus3.28.0Observability2026년 4월 15일

이번 릴리스에는 결함 수정이 포함되어 있으며, 설정 정보가 남아 유출되는 문제와 Python 취약점에 대응합니다. 프런트엔드 기반 이미지도 ubi9로 업데이트했습니다.

조치 필요 (2)

  • security동일 유형 probe 간 오래된 설정 유출 방지

    같은 유형의 여러 probe에서 오래된 설정이 유출되던 문제를 수정했습니다.

  • securityPython 취약점 해결을 위한 기반 이미지 업데이트

    프런트엔드의 기반 이미지를 ubi9로 업데이트해 Python 취약점을 해결했습니다.

원문
Backstagev1.50.0CI/CD & App Delivery2026년 4월 14일

보안 취약점 수정과 의존성 업데이트가 포함되었으며, API와 UI 및 플러그인 동작에도 변경이 있습니다. 업그레이드 전 마이그레이션 항목과 인증 토큰 동작을 검토해야 하는 릴리스입니다.

조치 필요 (4)

  • securityhighglobrollup 보안 업데이트

    glob을 v7/v8/v11에서 v13으로, rollup을 v4.27에서 v4.59 이상으로 올렸습니다. GHSA-mw96-cpmx-2vgc 경로 탐색 취약점도 수정했습니다.

  • securityglob 의존성 보안 업데이트

    glob 의존성을 v7/v8/v11에서 v13으로 올려 이전 버전의 보안 취약점을 해결했습니다.

  • securityrollup 경로 탐색 취약점 수정

    rollup을 v4.27에서 v4.59 이상으로 올려 고위험 경로 탐색 취약점 GHSA-mw96-cpmx-2vgc를 해결했습니다.

  • securityOAuth 보호 리소스 URL 수정

    .well-known/oauth-protected-resource의 리소스 URL을 RFC 9728 7.3절에 맞게 수정했습니다. 동적 리소스 경로도 활성화됩니다.

영향 확인 (22)

  • breaking사용자 토큰의 ent 클레임 기본 동작 변경

    auth.omitIdentityTokenOwnershipClaim을 설정하지 않은 경우 적용됩니다.

  • breakingSignInResolverFactoryOptions 타입 매개변수 변경

    SignInResolverFactoryOptions를 사용하는 경우 적용됩니다.

  • breaking카탈로그 권한 확장 지점 제거

    CatalogPermissionRuleInput, CatalogPermissionExtensionPoint 또는 catalogPermissionExtensionPoint를 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 19건 더

미리 준비 (6)

  • deprecated사용 중단된 대화 상자의 내부 동작 변경

    show 또는 showModal을 사용하는 경우 적용됩니다.

  • deprecatedauth.omitIdentityTokenOwnershipClaim 설정 사용 중단제거 시점 미정

    auth.omitIdentityTokenOwnershipClaim을 설정하는 경우 적용됩니다.

  • deprecated기존 config.schema 콜백 형식 사용 중단

    config.schema를 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 3건 더
원문
containerdv2.2.3Kubernetes Core2026년 4월 14일

이번 containerd v2.2.3 릴리스에는 보안 관련 의존성 변경이 포함되어 있습니다. CVE-2026-35469와 연관된 spdystream 변경 사항이 적용되었습니다.

조치 필요 (1)

  • securityhighspdystream 의존성 업데이트

    spdystream 의존성이 변경되었으며, 관련 취약점 식별자로 CVE-2026-35469가 명시되었습니다.

원문
containerdv2.0.8Kubernetes Core2026년 4월 14일

containerd v2.0.8은 보안 관련 수정과 구성 요소 업데이트를 담은 릴리스입니다. Container Runtime Interface (CRI)로 pod 이벤트를 사용하는 환경에서는 오류 처리 변경이 해당됩니다.

조치 필요 (1)

  • securityhighCVE-2026-35469 관련 spdystream 보안 업데이트

    CVE-2026-35469GHSA-pc3f-x583-g7j2와 관련된 spdystream 보안 업데이트가 포함됩니다.

영향 확인 (1)

  • securitypod 이벤트 오류 정제

    Container Runtime Interface (CRI)를 통해 pod 이벤트를 사용하는 경우에 적용됩니다.

원문
containerdv2.1.7Kubernetes Core2026년 4월 14일

CRI, 런타임, 이미지 배포 결함을 수정하고 의존성과 도구 체인을 업데이트했습니다. spdystream 관련 보안 수정과 pod 이벤트에서 자격 증명 유출을 막는 수정도 포함됩니다.

조치 필요 (2)

  • securityhighCVE-2026-35469 보안 권고 추가

    CVE-2026-35469GHSA-pc3f-x583-g7j2 보안 권고가 포함되었습니다.

  • securityhighgithub.com/moby/spdystream 의존성 업데이트

    github.com/moby/spdystreamv0.5.1로 업데이트했습니다.

영향 확인 (1)

  • securitypod 이벤트의 자격 증명 유출 방지

    pod 이벤트를 사용하는 경우에 적용됩니다.

원문
containerdv1.7.31Kubernetes Core2026년 4월 14일

이 릴리스에는 spdystream 관련 보안 수정과 의존성 및 도구 모음 업데이트, 정확성과 동작을 조정하는 수정이 포함됩니다. spdystream 보안 수정은 업그레이드가 필요하며, 나머지 변경은 영향을 받는 동작이나 버전을 사용하는 경우가 아니면 별도 설정 변경이 필요하지 않습니다.

조치 필요 (1)

  • securityhighspdystream 보안 취약점 수정

    spdystream 관련 CVE-2026-35469 보안 취약점이 수정되었습니다.

영향 확인 (1)

  • securitypod events 오류 반환 시 자격 증명 노출 방지

    pod events를 사용하는 경우에 적용됩니다.

원문
cert-managerv1.20.2Security2026년 4월 11일

이번 릴리스에는 보고된 취약점이 있는 Go 의존성을 업데이트한 변경이 포함됩니다. Go 의존성 구성과 관련된 릴리스입니다.

조치 필요 (1)

  • security보고된 취약점이 있는 Go 의존성 업데이트

    보고된 취약점이 있는 Go 의존성을 업데이트했습니다.

원문
Daprv1.17.4Orchestration & Management2026년 4월 10일

이번 릴리스에서는 저장소 전반의 Go 도구 모음 버전이 업데이트됐습니다. 모든 모듈과 Docker 이미지의 빌드 도구 버전에 영향을 줍니다.

조치 필요 (1)

  • securityGo 도구 모음 버전 업데이트

    저장소의 모든 모듈과 Docker 이미지에서 사용하는 Go 도구 모음이 1.25.8에서 1.25.9로 올라갔습니다.

원문
OpenFeaturecore/v0.15.2CI/CD & App Delivery2026년 4월 9일

이번 릴리스에는 취약점 업데이트가 반영된 보안 변경이 포함되어 있습니다. 보안 관련 업데이트를 확인하는 릴리스입니다.

조치 필요 (1)

  • security취약점 업데이트 반영

    vulnerability-updates 취약점 업데이트가 반영됐습니다.

원문
OpenFeatureflagd-proxy/v0.9.4CI/CD & App Delivery2026년 4월 9일

이번 릴리스에는 보안 취약점 업데이트가 포함되어 있습니다. 보안 관련 변경 사항을 확인하는 릴리스입니다.

조치 필요 (2)

  • security보안 취약점 업데이트 반영

    vulnerability-updates 보안 취약점 업데이트가 반영되었습니다. 관련 이슈는 #1933이며 커밋은 04338dc입니다.

  • security보안 취약점 업데이트 반영

    vulnerability-updates 보안 취약점 업데이트가 반영되었습니다. 관련 이슈는 #1934이며 커밋은 40d444a입니다.

원문
OpenFeatureflagd/v0.15.2CI/CD & App Delivery2026년 4월 9일

이번 릴리스에는 취약점 업데이트가 포함되어 보안 변경을 확인하는 환경과 관련됩니다. 각 업데이트의 구체적인 내용은 공개되지 않았습니다.

조치 필요 (2)

  • security취약점 업데이트 반영

    vulnerability-updates 관련 보안 업데이트가 반영됐습니다. 이 변경은 이슈 #1933 및 커밋 04338dc와 연결됩니다.

  • security취약점 업데이트 반영

    vulnerability-updates 관련 보안 업데이트가 반영됐습니다. 이 변경은 이슈 #1934 및 커밋 40d444a와 연결됩니다.

원문
Helmv4.1.4Kubernetes Core2026년 4월 9일

이번 릴리스에는 업그레이드가 필요한 보안 수정이 포함되어 있습니다. 플러그인 로드 오류 처리 변경도 함께 포함됩니다.

조치 필요 (1)

  • securitymediumGHSA-hr2v-4r36-88hr 보안 결함 수정

    보안 권고 GHSA-hr2v-4r36-88hr와 관련된 결함이 수정되었습니다.

영향 확인 (2)

  • securityhigh.prov 누락 시 플러그인 검증 우회 수정

    플러그인을 사용하는 경우에 적용됩니다.

  • securityhigh플러그인 메타데이터 경로 탐색 문제 수정

    플러그인을 사용하는 경우에 적용됩니다.

원문
SPIREv1.14.5Security2026년 4월 8일

이번 릴리스는 여러 공개 CVE에 대응하도록 Go 도구 체인을 업데이트한 보안 릴리스입니다. Go 버전 변경이 필요한 환경에서 관련 내용을 확인할 수 있습니다.

조치 필요 (1)

원문
SPIREv1.13.5Security2026년 4월 8일

이번 릴리스는 Go 의존성을 1.25.9로 올려 공개된 CVE 문제를 해결합니다. 운영 환경에서 해당 보안 수정이 필요한 경우 이 릴리스가 관련됩니다.

조치 필요 (1)

원문
Open Policy Agent (OPA)v1.15.2Security2026년 4월 8일

이번 릴리스는 OPA 바이너리와 이미지 빌드에 사용하는 Go 버전을 변경합니다. Go 1.26.2에는 여러 보안 수정 사항이 포함되어 있어 해당 빌드 환경을 사용하는 경우 관련됩니다.

조치 필요 (1)

  • securityGo 1.26.2 기반 빌드

    OPA 바이너리와 이미지 빌드에 사용하는 Go 버전을 1.26.2로 업데이트했습니다. 이 버전에는 여러 보안 수정 사항이 포함되어 있습니다.

원문
Keycloak26.6.0Security2026년 4월 8일

운영자용 기능과 유지보수 변경이 함께 포함된 릴리스로, 기능과 설정 및 배포 선택지가 늘고 성능 개선과 여러 오류 수정이 반영됐습니다. 일부 기본값이 바뀌고 Token Exchange v1이 사용 중단 대상으로 지정됐습니다. 권한 우회, 아이디와 URL 처리, SCIM 접근 제어, 안티 피싱 검사, UMA 토큰 검증과 관련된 보안 및 정확성 문제도 수정됐습니다.

조치 필요 (6)

  • security비밀번호와 OTP 무차별 대입 방어 분리

    비밀번호와 OTP의 무차별 대입 방어가 분리되어 OTP 우회 공격을 기본적으로 막습니다.

  • securityResourceAdminManager의 URL 생성 검증 보완

    ResourceAdminManager에서 매트릭스 매개변수 주입으로 검증되지 않은 URL을 생성할 수 있던 문제가 수정됩니다.

  • security클라이언트 조회 안티 피싱 검사 보완

    클라이언트 조회 시 안티 피싱 검사가 빠져 있던 문제가 수정됩니다.

  • breaking무중단 패치 릴리스 기본 활성화

    무중단 패치 릴리스가 지원 대상으로 승격되고 기본값으로 활성화됩니다.

  • breaking--truststore-kubernetes-enabled 기본 활성화

    --truststore-kubernetes-enabled 동작이 기본값으로 활성화됩니다.

  • breakingnot-before 검증 기본값 변경

    not-before 검증의 기본값이 0초에서 10초로 변경됩니다.

영향 확인 (7)

  • securityWorkflows의 관리자 권한 경계 우회 수정

    Workflows를 사용한다면 적용됩니다.

  • security조직 미확인 로그인에서 IdP 별칭 노출 수정

    Organizations를 사용한다면 적용됩니다.

  • securitySCIM PUT 리소스 아이디 덮어쓰기 수정

    SCIM을 사용한다면 적용됩니다.

  • 릴리스 페이지에 4건 더

미리 준비 (1)

  • deprecatedToken Exchange v1 사용 중단 예고

    Token Exchange v1을 사용한다면 적용됩니다.

원문
OpenFeaturecore/v0.15.1CI/CD & App Delivery2026년 4월 7일

이번 릴리스는 메모리 누수를 수정하고 보안 수정이 반영된 의존성을 업데이트했습니다. 보안 수정의 구체적인 내용은 공개되지 않았습니다.

조치 필요 (1)

  • securitygithub.com/go-jose/go-jose/v4 의존성 업데이트

    보안 수정이 반영된 github.com/go-jose/go-jose/v4 모듈을 v4.1.4로 업데이트했습니다.

원문
OpenFeatureflagd-proxy/v0.9.3CI/CD & App Delivery2026년 4월 7일

이번 릴리스는 github.com/go-jose/go-jose/v4 의존성을 v4.1.4로 올린 보안 수정 릴리스입니다. 취약점의 구체적인 내용은 릴리스 노트에 포함되지 않았습니다.

조치 필요 (1)

  • securitygithub.com/go-jose/go-jose/v4 모듈 v4.1.4 업데이트

    보안 문제 대응으로 github.com/go-jose/go-jose/v4 모듈을 v4.1.4로 업데이트했습니다. 취약점의 구체적인 내용은 공개되지 않았습니다.

원문
OpenFeatureflagd/v0.15.1CI/CD & App Delivery2026년 4월 7일

이번 릴리스에는 보안 수정이 반영된 의존 모듈 업데이트가 포함됩니다. 해당 모듈을 사용하는 환경에서는 의존성 버전 변경이 적용됩니다.

조치 필요 (1)

  • securitygithub.com/go-jose/go-jose/v4 모듈 업데이트

    보안 수정에 맞춰 github.com/go-jose/go-jose/v4 모듈을 v4.1.4로 업데이트했습니다.

원문
OpenFGAv1.14.0Security2026년 4월 3일

운영 지표 추가와 처리 성능 조정이 포함됐으며, PostgreSQL과 ListObjects의 오류도 수정됐습니다. Playground 사용 제약과 지원 중단, 포트 설정 폐지가 적용되고 BatchCheck 정책 적용 오류에 대한 보안 수정도 반영됐습니다.

조치 필요 (1)

  • securitymediumBatchCheck 정책 적용 오류 수정

    동일한 튜플에 여러 검사를 담은 BatchCheck 호출에서 정책이 잘못 적용될 수 있던 문제를 수정했습니다. 관련 보안 권고 식별자는 CVE-2026-34972입니다.

영향 확인 (1)

  • breakingPlayground 인증 방식 제한

    Playgroundpreshared 키 인증으로 실행하는 경우 적용됩니다.

미리 준비 (2)

  • deprecated내장 OpenFGA Playground 지원 중단제거 시점 미정

    내장 OpenFGA Playground를 사용하는 경우 적용됩니다.

  • deprecatedPlayground 포트 설정 지원 중단

    --playground-port 또는 OPENFGA_PLAYGROUND_PORT를 설정하는 경우 적용됩니다.

원문
Keycloak26.5.7Security2026년 4월 2일

공개된 보안 취약점을 수정하고 Quarkus 의존성을 3.27.3으로 업그레이드했습니다. Host 헤더가 없는 요청에서 처리되지 않은 오류가 발생하던 버그도 바로잡았습니다.

조치 필요 (1)

  • securitymedium정적 파일 접근 차단 문제 수정

    CVE-2026-1002에 따라 io.vertx/vertx-core의 정적 핸들러 구성 요소 캐시를 조작해 정적 파일 접근을 막을 수 있던 문제를 수정했습니다.

영향 확인 (6)

  • securityhighScope Processing 서비스 거부 문제 수정

    Scope Processing을 사용하는 경우 적용됩니다.

  • securityhighUMA 정책 리소스 주입 문제 수정

    UMA를 사용하는 경우 적용됩니다.

  • securityhighOIDC 리디렉션 URI 검증 우회 수정

    OIDC를 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 3건 더
원문
Daprv1.16.12Orchestration & Management2026년 3월 30일

보안 관련 gRPC 의존성 업데이트와 Pulsar의 Avro 및 JSON 스키마 처리 수정이 포함됩니다. Scheduler 클러스터 복구 결함도 수정되었습니다.

조치 필요 (1)

  • securitycriticalgRPC 의존성 보안 업데이트

    영향받은 google.golang.org/grpc 의존성이 CVE-2026-33186을 해결하는 버전으로 올라갔습니다.

영향 확인 (2)

  • breakingCloudEvents 토픽의 rawPayload 발행 검증

    CloudEvents로 감싼 토픽에 rawPayload를 설정한 경우에 적용됩니다.

  • breakingJSON 스키마 컴파일 및 구조 검증 수정

    .jsonschema를 설정한 경우에 적용됩니다.

원문
cert-managerv1.20.1Security2026년 3월 27일

이번 릴리스에는 스캐너가 보고한 취약점에 대응한 의존성 업데이트가 포함됩니다. 해당 보고는 cert-manager에 영향을 주는 취약점으로 확인된 내용이 아니며, 자세한 취약점 정보는 스캐너 보고 범위를 넘어 공개되지 않았습니다.

조치 필요 (1)

  • securitygoogle.golang.org/grpc 의존성 업데이트

    스캐너가 취약점으로 보고한 내용에 대응해 google.golang.org/grpc를 업데이트했습니다. 이 취약점은 cert-manager에 영향을 주는 것으로 확인된 것은 아니지만, 스캐너 보고에 따라 의존성을 올렸습니다.

원문
Emissary-Ingressv4.0.1Networking & Messaging2026년 3월 26일

운영 환경에 영향을 줄 수 있는 호환성 변경이 포함되어 기능 제거와 기본값, 배포 경로, 버전 정렬이 달라졌습니다. 여러 의존 항목과 Python 인터프리터를 업데이트해 공개되지 않은 CVEs를 해결했으며, 결함 수정과 서비스 및 아키텍처 관련 기능 확장도 포함합니다.

조치 필요 (1)

  • security의존 항목과 Python 인터프리터 업데이트

    여러 의존 항목과 Python 인터프리터를 업데이트해 CVEs를 해결했습니다.

영향 확인 (6)

  • breaking사용자 정의 오류 응답과 헤더 대소문자 변형 기능 제거

    Ambassador Edge Stack의 사용자 정의 오류 응답이나 헤더 대소문자 변형 기능을 사용하는 경우 적용됩니다.

  • breakingHelm chart와 Emissary의 버전 번호 정렬

    Helm chart를 사용하는 경우 적용됩니다.

  • breakingHelm chart 배포 경로의 GHCR 전용 전환

    Emissary의 Helm chart를 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 3건 더
원문
Daprv1.17.3Orchestration & Management2026년 3월 26일

v1.17.3은 의존성 업데이트를 포함하며, 알려진 보안 취약점이 해결됐습니다. 해당 의존성을 사용하는 환경은 이번 릴리스의 변경 사항과 관련이 있습니다.

조치 필요 (2)

  • securitycriticalgoogle.golang.org/grpc 의존성 업데이트

    google.golang.org/grpc 의존성을 업데이트해 CVE-2026-33186이 해결됐습니다.

  • securitymediumgolang.org/x/image 버전 업데이트

    golang.org/x/imagev0.25.0에서 v0.38.0으로 업데이트해 CVE-2026-33809이 해결됐습니다.

원문
Daprv1.16.11Orchestration & Management2026년 3월 26일

이번 릴리스는 보안 목적의 Go 도구 모음 버전 업데이트를 담고 있습니다. Go 버전이 1.25.8로 변경됐습니다.

조치 필요 (1)

  • securityGo 버전 업데이트

    보안 목적에 따라 Go 버전을 1.25.7에서 1.25.8로 올렸습니다.

원문
Argov3.2.8CI/CD & App Delivery2026년 3월 26일

이번 릴리스에는 grpc-goCVE-2026-33186 완화 조치가 반영됐습니다. release-3.2 기반 환경에서 해당 라이브러리를 사용하는 경우와 관련된 변경입니다.

조치 필요 (1)

  • securitycriticalgrpc-goCVE-2026-33186 완화

    release-3.2에서 grpc-goCVE-2026-33186을 완화하는 수정이 반영됐습니다.

원문
Argov3.1.13CI/CD & App Delivery2026년 3월 25일

이번 릴리스는 release-3.1에서 grpc-goCVE-2026-33186을 완화합니다. 해당 식별자와 grpc-go를 사용하는 환경에 관련된 변경입니다.

조치 필요 (1)

  • securitycriticalgrpc-goCVE-2026-33186 완화

    release-3.1에서 grpc-goCVE-2026-33186을 완화하는 수정이 반영됐습니다.

원문
Chaos Meshv2.8.2Observability2026년 3월 25일

설치 스크립트 install.sh의 사용 중단과 제거가 포함됩니다. Go 도구 체인과 JSON-RPC 의존성이 바뀌고 대시보드와 웹훅 문제가 수정되며, GoUI 패키지에는 공개되지 않은 취약점 수정도 포함됩니다.

조치 필요 (2)

  • securityGo 패키지 취약점 수정

    취약점 수정을 위해 Go 패키지를 업데이트합니다.

  • securityUI 패키지 취약점 수정

    취약점 수정을 위해 UI 패키지를 업데이트합니다.

영향 확인 (1)

  • breakinginstall.sh 제거

    install.sh를 사용하는 경우에 적용됩니다.

미리 준비 (1)

  • deprecatedinstall.sh 사용 중단 예고

    install.sh를 사용하는 경우에 적용됩니다.

원문
Contourv1.33.3Networking & Messaging2026년 3월 23일

의존성 보안 갱신과 예시 매니페스트 조정이 포함되어 있습니다. Kubernetes 1.32부터 1.34까지의 호환성 테스트 범위도 문서화되었습니다.

조치 필요 (2)

  • securitycriticalgoogle.golang.org/grpcv1.79.3으로 업데이트

    google.golang.org/grpcv1.79.3으로 업데이트되었습니다. 이 버전은 CVE-2026-33186GHSA-p77j-4mvh-x3m3에 대응하지만, Contour는 해당 취약점의 영향을 받지 않습니다.

  • securityEnvoyv1.35.9로 업데이트

    보안 취약점을 해결한 v1.35.9Envoy 버전이 올라갔습니다.

영향 확인 (1)

  • breaking예시 매니페스트의 hostPort 설정 제거

    예시 매니페스트에서 hostPort를 사용한다면 적용됩니다.

원문
Contourv1.32.4Networking & Messaging2026년 3월 23일

의존성 두 건이 업데이트되고 예제 매니페스트의 설정이 제거되었습니다. Kubernetes 1.31부터 1.33까지의 호환성이 명시되어 있으며, 두 제목에는 운영자가 별도로 적용할 변경 사항이 없습니다.

조치 필요 (2)

  • securitycriticalgoogle.golang.org/grpc v1.79.3 업데이트

    google.golang.org/grpcv1.79.3으로 업데이트했습니다. 이 버전은 CVE-2026-33186GHSA-p77j-4mvh-x3m3와 관련된 보안 권고를 반영하지만, 해당 취약점은 Contour에 영향을 주지 않습니다.

  • securityEnvoy v1.34.13 업데이트

    보안 취약점을 해결하고 안정성을 높이기 위해 Envoyv1.34.13으로 업데이트했습니다.

영향 확인 (1)

  • breaking예제 매니페스트의 hostPort: 8002 제거

    hostPort: 8002가 예제 매니페스트에 설정된 경우 적용됩니다.

원문
Contourv1.31.5Networking & Messaging2026년 3월 23일

의존성 보안 업데이트와 예시 매니페스트 정리가 포함되어 있습니다. Kubernetes 1.30부터 1.32까지 테스트한 범위도 문서화되어 있습니다.

조치 필요 (2)

  • securitycriticalgoogle.golang.org/grpc 버전 업데이트

    google.golang.org/grpcv1.79.3으로 업데이트됩니다. 이 버전은 CVE-2026-33186GHSA-p77j-4mvh-x3m3에 대응하며, Contour는 해당 취약점의 영향을 받지 않습니다.

  • securityEnvoy 버전 업데이트

    Envoyv1.34.13으로 업데이트됩니다.

영향 확인 (1)

  • breaking예시 매니페스트의 Envoy metrics 설정 제거

    hostPort: 8002를 사용하는 예시 매니페스트에 적용됩니다.

원문
wasmCloudv2.0.0Orchestration & Management2026년 3월 22일

이번 릴리스는 운영자용 기능과 런타임 및 명령줄 동작을 다듬고, 의존성과 CRD 위치를 조정합니다. 의존성 잠금 파일에는 RUSTSEC-2026-0007 대응 내용이 반영됐습니다.

조치 필요 (2)

  • securitymediumRUSTSEC-2026-0007 대응을 위한 잠금 파일 업데이트

    RUSTSEC-2026-0007에 대응하도록 잠금 파일을 업데이트했습니다.

  • breakingCRD 위치 변경

    CRDtemplates/crds에서 /crds로 이동했습니다.

원문
etcdv3.6.9Kubernetes Core2026년 3월 20일

권한 확인 우회와 취약한 의존성에 관한 보안 수정이 포함되어 업그레이드가 필요한 릴리스입니다. 의존성 및 도구 체인 갱신과 정확성 수정도 포함되며, 운영자 설정 변경이나 지원 중단 안내는 없습니다.

조치 필요 (4)

  • securitycriticalgoogle.golang.org/grpc 1.79.3 업데이트

    CVE-2026-33186을 해결하기 위해 google.golang.org/grpc를 1.79.3으로 업데이트했습니다.

  • securityhigh여러 API의 권한 확인 우회 수정

    여러 API에서 발생하던 권한 확인 우회를 수정했습니다. 이 문제는 CVE-2026-33413GHSA-q8m4-xhhv-38mg로 식별됩니다.

  • securityhighgo.opentelemetry.io/otel/sdk v1.40.0 업데이트

    go.opentelemetry.io/otel/sdk를 v1.40.0으로 업데이트했습니다. 관련 보안 권고는 GO-2026-4394입니다.

  • securityhighgolang.org/x/net v0.51.0 업데이트

    GO-2026-4559를 해결하기 위해 golang.org/x/net을 v0.51.0으로 업데이트했습니다.

영향 확인 (1)

  • securitylow중첩된 트랜잭션의 RBAC 권한 확인 우회 수정

    중첩된 etcd 트랜잭션과 RBAC를 사용하는 경우에 적용됩니다.

원문
etcdv3.5.28Kubernetes Core2026년 3월 20일

일반적인 정확성 수정과 공개된 보안 수정, 보안 관련 의존성 업데이트가 포함됩니다. 보안 수정과 업데이트는 업그레이드로 대응할 수 있으며, 운영자 재구성이 명시적으로 요구되지는 않습니다.

조치 필요 (3)

  • securitycriticalgoogle.golang.org/grpc 업데이트

    google.golang.org/grpc1.79.3으로 올려 CVE-2026-33186을 해결했습니다.

  • securityhighgo.opentelemetry.io/otel/sdk 업데이트

    go.opentelemetry.io/otel/sdkv1.40.0으로 올려 GO-2026-4394를 해결했습니다.

  • securityhighgolang.org/x/net 업데이트

    golang.org/x/netv0.51.0으로 올려 GO-2026-4559를 해결했습니다.

영향 확인 (2)

  • securityhigh인증되지 않은 엔드포인트의 권한 검사 강화

    인증되지 않은 엔드포인트를 사용하는 경우 적용됩니다.

  • securitylow중첩 트랜잭션의 RBAC 권한 검사 적용

    중첩 트랜잭션 작업을 사용하는 경우 적용됩니다.

원문
etcdv3.4.42Kubernetes Core2026년 3월 20일

인증 우회와 의존성 보안 문제를 다루는 변경이 포함된 릴리스입니다. 운영 환경에서는 인증 경로와 의존성 버전이 직접적인 영향 범위에 해당합니다.

조치 필요 (4)

  • securitycriticalgoogle.golang.org/grpc1.79.3으로 업데이트

    google.golang.org/grpc1.79.3으로 올려 CVE-2026-33186 문제를 해결했습니다.

  • securityhigh인증되지 않은 엔드포인트의 인증 검사 적용

    etcd server의 인증되지 않은 엔드포인트에 인증 검사를 적용해 여러 API의 권한 우회를 수정했습니다. 관련 권고 식별자는 CVE-2026-33413GHSA-q8m4-xhhv-38mg입니다.

  • securityhighgolang.org/x/netv0.51.0으로 업데이트

    golang.org/x/netv0.51.0으로 올려 GO-2026-4559 문제를 해결했습니다.

  • securitylow중첩 트랜잭션의 권한 검사 우회 수정

    중첩된 트랜잭션 작업에도 인증 검사를 적용해 역할 기반 접근 제어 권한 검사를 우회하던 문제를 수정했습니다. 관련 권고 식별자는 CVE-2026-33343GHSA-rfx7-8w68-q57q입니다.

원문
Harborv2.15.0Storage & Data2026년 3월 20일

레지스트리, 캐시, 서명, 프로파일링, 설정 및 호환성 기능이 추가되고, 여러 의존성과 기반 구성 요소가 업데이트됐습니다. GCR replication이 제거되고 프록시 캐시 동작이 바뀌었으며, 여러 결함도 수정됐습니다. 보안 권고 식별자는 제공되지 않았습니다.

조치 필요 (2)

  • security프로젝트 생성 전 발급된 bearer tokens 거부

    프로젝트 생성 전에 발급된 bearer tokens를 거부하도록 보안 결함을 수정했습니다.

  • breakingwebhook event check9443 포트 제거

    webhook event check에서 Harbor IP의 9443 포트를 제거했습니다.

영향 확인 (2)

  • breakingpull-through cacheproxy cache로 변경

    Harbor에서 pull-through cache를 사용하는 경우에 적용됩니다.

  • breakingGCR replication 제거

    Harbor에서 GCR replication을 사용하는 경우에 적용됩니다.

원문
Daprv1.17.2Orchestration & Management2026년 3월 19일

Go 표준 라이브러리의 공개 보안 수정 사항과 Go 툴체인 업데이트가 포함됩니다. 수동으로 반영해야 하는 Configuration CRD 업데이트와 RavenDB 상태 저장소 등록, 여러 구성 요소의 정확성 및 성능 수정도 함께 제공됩니다.

조치 필요 (3)

  • securityhighGo 툴체인 1.25.8 업데이트

    저장소의 모든 모듈과 Docker 이미지에서 Go 툴체인을 1.24.13에서 1.25.8로 업데이트했습니다.

  • securitymediumhtml/template URL 이스케이프 누락 수정

    html/template에서 meta content attribute의 action URL을 이스케이프하지 않던 문제를 수정했습니다. 조작된 URL을 통한 XSS 가능성이 줄어듭니다.

  • securitylowosFileInfo 경계 이탈 수정

    osFileInfoRoot 경계를 벗어날 수 있던 문제를 수정했습니다. 이로 인해 의도한 디렉터리 밖의 파일에 접근할 가능성이 있었습니다.

영향 확인 (2)

  • securityhighnet/url IPv6 호스트 리터럴 파싱 수정

    net/url을 사용하는 경우에 적용됩니다.

  • breakingstateRetentionPolicy CRD 스키마 형식 수정

    stateRetentionPolicy를 구성한 경우에 적용됩니다.

원문
SPIREv1.14.3Security2026년 3월 18일

에이전트 버전 보고, TLS 정책 동작 변경, 성능 개선과 여러 결함 수정이 포함되어 있습니다. 보안 수정은 업그레이드가 필요하며, 나머지 수정은 특정 배포 환경에 영향을 줄 때 확인 대상입니다.

조치 필요 (1)

  • security에이전트 수준 선택자 기록 중단

    민감한 정보가 유출될 가능성을 막기 위해 에이전트 수준에서 선택자를 더 이상 기록하지 않습니다. (#6732)

영향 확인 (1)

  • security서버 TCP 엔드포인트의 TLS 세션 티켓 재개 검증 수정

    server TCP endpoint를 사용하는 경우에 적용됩니다.

원문
← 최신이전 →
월별 보기