릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
이번 릴리스에는 결함 수정이 포함되어 있으며, 설정 정보가 남아 유출되는 문제와 Python 취약점에 대응합니다. 프런트엔드 기반 이미지도 ubi9로 업데이트했습니다.
조치 필요 (2)
security동일 유형
probe간 오래된 설정 유출 방지같은 유형의 여러
probe에서 오래된 설정이 유출되던 문제를 수정했습니다.securityPython 취약점 해결을 위한 기반 이미지 업데이트
프런트엔드의 기반 이미지를
ubi9로 업데이트해 Python 취약점을 해결했습니다.
보안 취약점 수정과 의존성 업데이트가 포함되었으며, API와 UI 및 플러그인 동작에도 변경이 있습니다. 업그레이드 전 마이그레이션 항목과 인증 토큰 동작을 검토해야 하는 릴리스입니다.
조치 필요 (4)
securityhigh
glob과rollup보안 업데이트glob을 v7/v8/v11에서 v13으로,rollup을 v4.27에서 v4.59 이상으로 올렸습니다. GHSA-mw96-cpmx-2vgc 경로 탐색 취약점도 수정했습니다.security
glob의존성 보안 업데이트glob의존성을 v7/v8/v11에서 v13으로 올려 이전 버전의 보안 취약점을 해결했습니다.security
rollup경로 탐색 취약점 수정rollup을 v4.27에서 v4.59 이상으로 올려 고위험 경로 탐색 취약점 GHSA-mw96-cpmx-2vgc를 해결했습니다.securityOAuth 보호 리소스 URL 수정
.의 리소스 URL을 RFC 9728 7.3절에 맞게 수정했습니다. 동적 리소스 경로도 활성화됩니다.well-known/oauth-protected-resource
영향 확인 (22)
breaking사용자 토큰의
ent클레임 기본 동작 변경auth.을 설정하지 않은 경우 적용됩니다.omitIdentityTokenOwnershipClaim breaking
SignInResolverFactoryOptions타입 매개변수 변경SignInResolverFactoryOptions를 사용하는 경우 적용됩니다.breaking카탈로그 권한 확장 지점 제거
CatalogPermissionRuleInput,CatalogPermissionExtensionPoint또는catalogPermissionExtensionPoint를 사용하는 경우 적용됩니다.- 릴리스 페이지에 19건 더
미리 준비 (6)
deprecated사용 중단된 대화 상자의 내부 동작 변경
show또는showModal을 사용하는 경우 적용됩니다.deprecated
auth.설정 사용 중단제거 시점 미정omitIdentityTokenOwnershipClaim auth.을 설정하는 경우 적용됩니다.omitIdentityTokenOwnershipClaim deprecated기존
config.콜백 형식 사용 중단schema config.를 사용하는 경우 적용됩니다.schema - 릴리스 페이지에 3건 더
이번 containerd v2.2.3 릴리스에는 보안 관련 의존성 변경이 포함되어 있습니다. CVE-2026-35469와 연관된 spdystream 변경 사항이 적용되었습니다.
조치 필요 (1)
securityhigh
spdystream의존성 업데이트spdystream의존성이 변경되었으며, 관련 취약점 식별자로 CVE-2026-35469가 명시되었습니다.
containerd v2.0.8은 보안 관련 수정과 구성 요소 업데이트를 담은 릴리스입니다. Container Runtime Interface (CRI)로 pod 이벤트를 사용하는 환경에서는 오류 처리 변경이 해당됩니다.
조치 필요 (1)
securityhighCVE-2026-35469 관련
spdystream보안 업데이트CVE-2026-35469 및 GHSA-pc3f-x583-g7j2와 관련된
spdystream보안 업데이트가 포함됩니다.
영향 확인 (1)
securitypod 이벤트 오류 정제
Container Runtime Interface (CRI)를 통해 pod 이벤트를 사용하는 경우에 적용됩니다.
CRI, 런타임, 이미지 배포 결함을 수정하고 의존성과 도구 체인을 업데이트했습니다. spdystream 관련 보안 수정과 pod 이벤트에서 자격 증명 유출을 막는 수정도 포함됩니다.
조치 필요 (2)
securityhighCVE-2026-35469 보안 권고 추가
CVE-2026-35469 및 GHSA-pc3f-x583-g7j2 보안 권고가 포함되었습니다.
securityhigh
github.의존성 업데이트com/moby/spdystream github.을com/moby/spdystream v0.로 업데이트했습니다.5. 1
영향 확인 (1)
securitypod 이벤트의 자격 증명 유출 방지
pod 이벤트를 사용하는 경우에 적용됩니다.
이 릴리스에는 spdystream 관련 보안 수정과 의존성 및 도구 모음 업데이트, 정확성과 동작을 조정하는 수정이 포함됩니다. spdystream 보안 수정은 업그레이드가 필요하며, 나머지 변경은 영향을 받는 동작이나 버전을 사용하는 경우가 아니면 별도 설정 변경이 필요하지 않습니다.
조치 필요 (1)
securityhigh
spdystream보안 취약점 수정spdystream관련 CVE-2026-35469 보안 취약점이 수정되었습니다.
영향 확인 (1)
securitypod events 오류 반환 시 자격 증명 노출 방지
pod events를 사용하는 경우에 적용됩니다.
이번 릴리스에는 보고된 취약점이 있는 Go 의존성을 업데이트한 변경이 포함됩니다. Go 의존성 구성과 관련된 릴리스입니다.
조치 필요 (1)
security보고된 취약점이 있는
Go의존성 업데이트보고된 취약점이 있는
Go의존성을 업데이트했습니다.
이번 릴리스에는 취약점 업데이트가 반영된 보안 변경이 포함되어 있습니다. 보안 관련 업데이트를 확인하는 릴리스입니다.
조치 필요 (1)
security취약점 업데이트 반영
vulnerability-updates취약점 업데이트가 반영됐습니다.
이번 릴리스에는 보안 취약점 업데이트가 포함되어 있습니다. 보안 관련 변경 사항을 확인하는 릴리스입니다.
조치 필요 (2)
security보안 취약점 업데이트 반영
vulnerability-updates보안 취약점 업데이트가 반영되었습니다. 관련 이슈는#1933이며 커밋은04338dc입니다.security보안 취약점 업데이트 반영
vulnerability-updates보안 취약점 업데이트가 반영되었습니다. 관련 이슈는#1934이며 커밋은40d444a입니다.
이번 릴리스에는 취약점 업데이트가 포함되어 보안 변경을 확인하는 환경과 관련됩니다. 각 업데이트의 구체적인 내용은 공개되지 않았습니다.
조치 필요 (2)
security취약점 업데이트 반영
vulnerability-updates관련 보안 업데이트가 반영됐습니다. 이 변경은 이슈#1933및 커밋04338dc와 연결됩니다.security취약점 업데이트 반영
vulnerability-updates관련 보안 업데이트가 반영됐습니다. 이 변경은 이슈#1934및 커밋40d444a와 연결됩니다.
이번 릴리스에는 업그레이드가 필요한 보안 수정이 포함되어 있습니다. 플러그인 로드 오류 처리 변경도 함께 포함됩니다.
조치 필요 (1)
securitymediumGHSA-hr2v-4r36-88hr 보안 결함 수정
보안 권고 GHSA-hr2v-4r36-88hr와 관련된 결함이 수정되었습니다.
영향 확인 (2)
securityhigh
.누락 시 플러그인 검증 우회 수정prov 플러그인을 사용하는 경우에 적용됩니다.
securityhigh플러그인 메타데이터 경로 탐색 문제 수정
플러그인을 사용하는 경우에 적용됩니다.
이번 릴리스는 여러 공개 CVE에 대응하도록 Go 도구 체인을 업데이트한 보안 릴리스입니다. Go 버전 변경이 필요한 환경에서 관련 내용을 확인할 수 있습니다.
조치 필요 (1)
securitycritical
Go도구 체인1.업그레이드26. 2 공개된 보안 취약점에 대응하기 위해
Go를1.로 업그레이드했습니다. 대상은 CVE-2026-32282, CVE-2026-32289, CVE-2026-33810, CVE-2026-27144, CVE-2026-27143, CVE-2026-32288, CVE-2026-32283, CVE-2026-27140, CVE-2026-32281입니다.26. 2
이번 릴리스는 Go 의존성을 1.로 올려 공개된 CVE 문제를 해결합니다. 운영 환경에서 해당 보안 수정이 필요한 경우 이 릴리스가 관련됩니다.
조치 필요 (1)
securitycritical
Go1.25.9 업그레이드Go버전을1.로 올려 CVE-2026-32282, CVE-2026-32289, CVE-2026-27144, CVE-2026-27143, CVE-2026-32288, CVE-2026-32283, CVE-2026-27140, CVE-2026-32281을 해결했습니다.25. 9
이번 릴리스는 OPA 바이너리와 이미지 빌드에 사용하는 Go 버전을 변경합니다. Go 1.에는 여러 보안 수정 사항이 포함되어 있어 해당 빌드 환경을 사용하는 경우 관련됩니다.
조치 필요 (1)
security
Go1.26.2 기반 빌드OPA 바이너리와 이미지 빌드에 사용하는
Go버전을1.로 업데이트했습니다. 이 버전에는 여러 보안 수정 사항이 포함되어 있습니다.26. 2
운영자용 기능과 유지보수 변경이 함께 포함된 릴리스로, 기능과 설정 및 배포 선택지가 늘고 성능 개선과 여러 오류 수정이 반영됐습니다. 일부 기본값이 바뀌고 Token Exchange v1이 사용 중단 대상으로 지정됐습니다. 권한 우회, 아이디와 URL 처리, SCIM 접근 제어, 안티 피싱 검사, UMA 토큰 검증과 관련된 보안 및 정확성 문제도 수정됐습니다.
조치 필요 (6)
security비밀번호와 OTP 무차별 대입 방어 분리
비밀번호와 OTP의 무차별 대입 방어가 분리되어 OTP 우회 공격을 기본적으로 막습니다.
security
ResourceAdminManager의 URL 생성 검증 보완ResourceAdminManager에서 매트릭스 매개변수 주입으로 검증되지 않은 URL을 생성할 수 있던 문제가 수정됩니다.security클라이언트 조회 안티 피싱 검사 보완
클라이언트 조회 시 안티 피싱 검사가 빠져 있던 문제가 수정됩니다.
breaking무중단 패치 릴리스 기본 활성화
무중단 패치 릴리스가 지원 대상으로 승격되고 기본값으로 활성화됩니다.
breaking
--truststore-kubernetes-enabled기본 활성화--truststore-kubernetes-enabled동작이 기본값으로 활성화됩니다.breakingnot-before 검증 기본값 변경
not-before 검증의 기본값이 0초에서 10초로 변경됩니다.
영향 확인 (7)
security
Workflows의 관리자 권한 경계 우회 수정Workflows를 사용한다면 적용됩니다.security조직 미확인 로그인에서 IdP 별칭 노출 수정
Organizations를 사용한다면 적용됩니다.security
SCIM PUT리소스 아이디 덮어쓰기 수정SCIM을 사용한다면 적용됩니다.- 릴리스 페이지에 4건 더
미리 준비 (1)
deprecated
Token Exchange v1사용 중단 예고Token Exchange v1을 사용한다면 적용됩니다.
이번 릴리스는 메모리 누수를 수정하고 보안 수정이 반영된 의존성을 업데이트했습니다. 보안 수정의 구체적인 내용은 공개되지 않았습니다.
조치 필요 (1)
security
github.의존성 업데이트com/go-jose/go-jose/v4 보안 수정이 반영된
github.모듈을com/go-jose/go-jose/v4 v4.로 업데이트했습니다.1. 4
이번 릴리스는 github. 의존성을 v4.1.4로 올린 보안 수정 릴리스입니다. 취약점의 구체적인 내용은 릴리스 노트에 포함되지 않았습니다.
조치 필요 (1)
security
github.모듈 v4.1.4 업데이트com/go-jose/go-jose/v4 보안 문제 대응으로
github.모듈을 v4.1.4로 업데이트했습니다. 취약점의 구체적인 내용은 공개되지 않았습니다.com/go-jose/go-jose/v4
이번 릴리스에는 보안 수정이 반영된 의존 모듈 업데이트가 포함됩니다. 해당 모듈을 사용하는 환경에서는 의존성 버전 변경이 적용됩니다.
조치 필요 (1)
security
github.모듈 업데이트com/go-jose/go-jose/v4 보안 수정에 맞춰
github.모듈을 v4.1.4로 업데이트했습니다.com/go-jose/go-jose/v4
운영 지표 추가와 처리 성능 조정이 포함됐으며, PostgreSQL과 ListObjects의 오류도 수정됐습니다. Playground 사용 제약과 지원 중단, 포트 설정 폐지가 적용되고 BatchCheck 정책 적용 오류에 대한 보안 수정도 반영됐습니다.
조치 필요 (1)
securitymedium
BatchCheck정책 적용 오류 수정동일한 튜플에 여러 검사를 담은
BatchCheck호출에서 정책이 잘못 적용될 수 있던 문제를 수정했습니다. 관련 보안 권고 식별자는 CVE-2026-34972입니다.
영향 확인 (1)
breaking
Playground인증 방식 제한Playground를preshared키 인증으로 실행하는 경우 적용됩니다.
미리 준비 (2)
deprecated내장 OpenFGA
Playground지원 중단제거 시점 미정내장 OpenFGA
Playground를 사용하는 경우 적용됩니다.deprecated
Playground포트 설정 지원 중단--playground-port또는OPENFGA_PLAYGROUND_PORT를 설정하는 경우 적용됩니다.
공개된 보안 취약점을 수정하고 Quarkus 의존성을 3.27.3으로 업그레이드했습니다. Host 헤더가 없는 요청에서 처리되지 않은 오류가 발생하던 버그도 바로잡았습니다.
조치 필요 (1)
securitymedium정적 파일 접근 차단 문제 수정
CVE-2026-1002에 따라
io.의 정적 핸들러 구성 요소 캐시를 조작해 정적 파일 접근을 막을 수 있던 문제를 수정했습니다.vertx/vertx-core
영향 확인 (6)
securityhigh
Scope Processing서비스 거부 문제 수정Scope Processing을 사용하는 경우 적용됩니다.securityhighUMA 정책 리소스 주입 문제 수정
UMA를 사용하는 경우 적용됩니다.securityhigh
OIDC리디렉션 URI 검증 우회 수정OIDC를 사용하는 경우 적용됩니다.- 릴리스 페이지에 3건 더
보안 관련 gRPC 의존성 업데이트와 Pulsar의 Avro 및 JSON 스키마 처리 수정이 포함됩니다. Scheduler 클러스터 복구 결함도 수정되었습니다.
조치 필요 (1)
securitycriticalgRPC 의존성 보안 업데이트
영향받은
google.의존성이 CVE-2026-33186을 해결하는 버전으로 올라갔습니다.golang. org/grpc
영향 확인 (2)
breakingCloudEvents 토픽의
rawPayload발행 검증CloudEvents로 감싼 토픽에
rawPayload를 설정한 경우에 적용됩니다.breakingJSON 스키마 컴파일 및 구조 검증 수정
.를 설정한 경우에 적용됩니다.jsonschema
이번 릴리스에는 스캐너가 보고한 취약점에 대응한 의존성 업데이트가 포함됩니다. 해당 보고는 cert-manager에 영향을 주는 취약점으로 확인된 내용이 아니며, 자세한 취약점 정보는 스캐너 보고 범위를 넘어 공개되지 않았습니다.
조치 필요 (1)
security
google.의존성 업데이트golang. org/grpc 스캐너가 취약점으로 보고한 내용에 대응해
google.를 업데이트했습니다. 이 취약점은 cert-manager에 영향을 주는 것으로 확인된 것은 아니지만, 스캐너 보고에 따라 의존성을 올렸습니다.golang. org/grpc
운영 환경에 영향을 줄 수 있는 호환성 변경이 포함되어 기능 제거와 기본값, 배포 경로, 버전 정렬이 달라졌습니다. 여러 의존 항목과 Python 인터프리터를 업데이트해 공개되지 않은 CVEs를 해결했으며, 결함 수정과 서비스 및 아키텍처 관련 기능 확장도 포함합니다.
조치 필요 (1)
security의존 항목과 Python 인터프리터 업데이트
여러 의존 항목과 Python 인터프리터를 업데이트해 CVEs를 해결했습니다.
영향 확인 (6)
breaking사용자 정의 오류 응답과 헤더 대소문자 변형 기능 제거
Ambassador Edge Stack의 사용자 정의 오류 응답이나 헤더 대소문자 변형 기능을 사용하는 경우 적용됩니다.breakingHelm chart와 Emissary의 버전 번호 정렬
Helm chart를 사용하는 경우 적용됩니다.
breakingHelm chart 배포 경로의
GHCR전용 전환Emissary의 Helm chart를 사용하는 경우 적용됩니다.
- 릴리스 페이지에 3건 더
v1.은 의존성 업데이트를 포함하며, 알려진 보안 취약점이 해결됐습니다. 해당 의존성을 사용하는 환경은 이번 릴리스의 변경 사항과 관련이 있습니다.
조치 필요 (2)
securitycritical
google.의존성 업데이트golang. org/grpc google.의존성을 업데이트해 CVE-2026-33186이 해결됐습니다.golang. org/grpc securitymedium
golang.버전 업데이트org/x/image golang.를org/x/image v0.에서25. 0 v0.으로 업데이트해 CVE-2026-33809이 해결됐습니다.38. 0
설치 스크립트 install.의 사용 중단과 제거가 포함됩니다. Go 도구 체인과 JSON-RPC 의존성이 바뀌고 대시보드와 웹훅 문제가 수정되며, Go 및 UI 패키지에는 공개되지 않은 취약점 수정도 포함됩니다.
조치 필요 (2)
security
Go패키지 취약점 수정취약점 수정을 위해
Go패키지를 업데이트합니다.security
UI패키지 취약점 수정취약점 수정을 위해
UI패키지를 업데이트합니다.
영향 확인 (1)
breaking
install.제거sh install.를 사용하는 경우에 적용됩니다.sh
미리 준비 (1)
deprecated
install.사용 중단 예고sh install.를 사용하는 경우에 적용됩니다.sh
의존성 보안 갱신과 예시 매니페스트 조정이 포함되어 있습니다. Kubernetes 1.32부터 1.34까지의 호환성 테스트 범위도 문서화되었습니다.
조치 필요 (2)
securitycritical
google.를golang. org/grpc v1.으로 업데이트79. 3 google.가golang. org/grpc v1.으로 업데이트되었습니다. 이 버전은 CVE-2026-33186과 GHSA-p77j-4mvh-x3m3에 대응하지만, Contour는 해당 취약점의 영향을 받지 않습니다.79. 3 security
Envoy를v1.로 업데이트35. 9 보안 취약점을 해결한
v1.로35. 9 Envoy버전이 올라갔습니다.
영향 확인 (1)
breaking예시 매니페스트의
hostPort설정 제거예시 매니페스트에서
hostPort를 사용한다면 적용됩니다.
의존성 두 건이 업데이트되고 예제 매니페스트의 설정이 제거되었습니다. Kubernetes 1.31부터 1.33까지의 호환성이 명시되어 있으며, 두 제목에는 운영자가 별도로 적용할 변경 사항이 없습니다.
조치 필요 (2)
securitycritical
google.golang. org/grpc v1.업데이트79. 3 google.를golang. org/grpc v1.으로 업데이트했습니다. 이 버전은 CVE-2026-33186 및 GHSA-p77j-4mvh-x3m3와 관련된 보안 권고를 반영하지만, 해당 취약점은 Contour에 영향을 주지 않습니다.79. 3 security
Envoyv1.업데이트34. 13 보안 취약점을 해결하고 안정성을 높이기 위해
Envoy를v1.으로 업데이트했습니다.34. 13
영향 확인 (1)
breaking예제 매니페스트의
hostPort: 8002제거hostPort: 8002가 예제 매니페스트에 설정된 경우 적용됩니다.
의존성 보안 업데이트와 예시 매니페스트 정리가 포함되어 있습니다. Kubernetes 1.30부터 1.32까지 테스트한 범위도 문서화되어 있습니다.
조치 필요 (2)
securitycritical
google.버전 업데이트golang. org/grpc google.가golang. org/grpc v1.으로 업데이트됩니다. 이 버전은 CVE-2026-33186 및 GHSA-p77j-4mvh-x3m3에 대응하며, Contour는 해당 취약점의 영향을 받지 않습니다.79. 3 security
Envoy버전 업데이트Envoy가v1.으로 업데이트됩니다.34. 13
영향 확인 (1)
breaking예시 매니페스트의 Envoy metrics 설정 제거
hostPort: 8002를 사용하는 예시 매니페스트에 적용됩니다.
이번 릴리스는 운영자용 기능과 런타임 및 명령줄 동작을 다듬고, 의존성과 CRD 위치를 조정합니다. 의존성 잠금 파일에는 RUSTSEC-2026-0007 대응 내용이 반영됐습니다.
조치 필요 (2)
securitymedium
RUSTSEC-2026-0007대응을 위한 잠금 파일 업데이트RUSTSEC-2026-0007에 대응하도록 잠금 파일을 업데이트했습니다.breakingCRD 위치 변경
CRD가templates/crds에서/crds로 이동했습니다.
권한 확인 우회와 취약한 의존성에 관한 보안 수정이 포함되어 업그레이드가 필요한 릴리스입니다. 의존성 및 도구 체인 갱신과 정확성 수정도 포함되며, 운영자 설정 변경이나 지원 중단 안내는 없습니다.
조치 필요 (4)
securitycritical
google.1.79.3 업데이트golang. org/grpc CVE-2026-33186을 해결하기 위해
google.를 1.79.3으로 업데이트했습니다.golang. org/grpc securityhigh여러 API의 권한 확인 우회 수정
여러 API에서 발생하던 권한 확인 우회를 수정했습니다. 이 문제는 CVE-2026-33413 및 GHSA-q8m4-xhhv-38mg로 식별됩니다.
securityhigh
go.v1.40.0 업데이트opentelemetry. io/otel/sdk go.를 v1.40.0으로 업데이트했습니다. 관련 보안 권고는opentelemetry. io/otel/sdk GO-2026-4394입니다.securityhigh
golang.v0.51.0 업데이트org/x/net GO-2026-4559를 해결하기 위해golang.을 v0.51.0으로 업데이트했습니다.org/x/net
영향 확인 (1)
securitylow중첩된 트랜잭션의
RBAC권한 확인 우회 수정중첩된
etcd트랜잭션과RBAC를 사용하는 경우에 적용됩니다.
일반적인 정확성 수정과 공개된 보안 수정, 보안 관련 의존성 업데이트가 포함됩니다. 보안 수정과 업데이트는 업그레이드로 대응할 수 있으며, 운영자 재구성이 명시적으로 요구되지는 않습니다.
조치 필요 (3)
securitycritical
google.업데이트golang. org/grpc google.를golang. org/grpc 1.으로 올려 CVE-2026-33186을 해결했습니다.79. 3 securityhigh
go.업데이트opentelemetry. io/otel/sdk go.를opentelemetry. io/otel/sdk v1.으로 올려40. 0 GO-2026-4394를 해결했습니다.securityhigh
golang.업데이트org/x/net golang.을org/x/net v0.으로 올려51. 0 GO-2026-4559를 해결했습니다.
영향 확인 (2)
securityhigh인증되지 않은 엔드포인트의 권한 검사 강화
인증되지 않은 엔드포인트를 사용하는 경우 적용됩니다.
securitylow중첩 트랜잭션의 RBAC 권한 검사 적용
중첩 트랜잭션 작업을 사용하는 경우 적용됩니다.
인증 우회와 의존성 보안 문제를 다루는 변경이 포함된 릴리스입니다. 운영 환경에서는 인증 경로와 의존성 버전이 직접적인 영향 범위에 해당합니다.
조치 필요 (4)
securitycritical
google.를golang. org/grpc 1.으로 업데이트79. 3 google.를golang. org/grpc 1.으로 올려 CVE-2026-33186 문제를 해결했습니다.79. 3 securityhigh인증되지 않은 엔드포인트의 인증 검사 적용
etcd server의 인증되지 않은 엔드포인트에 인증 검사를 적용해 여러 API의 권한 우회를 수정했습니다. 관련 권고 식별자는 CVE-2026-33413과 GHSA-q8m4-xhhv-38mg입니다.securityhigh
golang.을org/x/net v0.으로 업데이트51. 0 golang.을org/x/net v0.으로 올려51. 0 GO-2026-4559문제를 해결했습니다.securitylow중첩 트랜잭션의 권한 검사 우회 수정
중첩된 트랜잭션 작업에도 인증 검사를 적용해 역할 기반 접근 제어 권한 검사를 우회하던 문제를 수정했습니다. 관련 권고 식별자는 CVE-2026-33343과 GHSA-rfx7-8w68-q57q입니다.
레지스트리, 캐시, 서명, 프로파일링, 설정 및 호환성 기능이 추가되고, 여러 의존성과 기반 구성 요소가 업데이트됐습니다. GCR replication이 제거되고 프록시 캐시 동작이 바뀌었으며, 여러 결함도 수정됐습니다. 보안 권고 식별자는 제공되지 않았습니다.
조치 필요 (2)
security프로젝트 생성 전 발급된
bearer tokens거부프로젝트 생성 전에 발급된
bearer tokens를 거부하도록 보안 결함을 수정했습니다.breaking
webhook event check의9443포트 제거webhook event check에서 Harbor IP의9443포트를 제거했습니다.
영향 확인 (2)
breaking
pull-through cache를proxy cache로 변경Harbor에서
pull-through cache를 사용하는 경우에 적용됩니다.breaking
GCR replication제거Harbor에서
GCR replication을 사용하는 경우에 적용됩니다.
Go 표준 라이브러리의 공개 보안 수정 사항과 Go 툴체인 업데이트가 포함됩니다. 수동으로 반영해야 하는 Configuration CRD 업데이트와 RavenDB 상태 저장소 등록, 여러 구성 요소의 정확성 및 성능 수정도 함께 제공됩니다.
조치 필요 (3)
securityhighGo 툴체인
1.업데이트25. 8 저장소의 모든 모듈과 Docker 이미지에서 Go 툴체인을
1.에서24. 13 1.로 업데이트했습니다.25. 8 securitymedium
html/templateURL 이스케이프 누락 수정html/template에서 meta content attribute의 action URL을 이스케이프하지 않던 문제를 수정했습니다. 조작된 URL을 통한 XSS 가능성이 줄어듭니다.securitylow
os의FileInfo경계 이탈 수정os의FileInfo가Root경계를 벗어날 수 있던 문제를 수정했습니다. 이로 인해 의도한 디렉터리 밖의 파일에 접근할 가능성이 있었습니다.
영향 확인 (2)
securityhigh
net/urlIPv6 호스트 리터럴 파싱 수정net/url을 사용하는 경우에 적용됩니다.breaking
stateRetentionPolicyCRD 스키마 형식 수정stateRetentionPolicy를 구성한 경우에 적용됩니다.
에이전트 버전 보고, TLS 정책 동작 변경, 성능 개선과 여러 결함 수정이 포함되어 있습니다. 보안 수정은 업그레이드가 필요하며, 나머지 수정은 특정 배포 환경에 영향을 줄 때 확인 대상입니다.
조치 필요 (1)
security에이전트 수준 선택자 기록 중단
민감한 정보가 유출될 가능성을 막기 위해 에이전트 수준에서 선택자를 더 이상 기록하지 않습니다. (#6732)
영향 확인 (1)
security서버
TCP엔드포인트의 TLS 세션 티켓 재개 검증 수정server TCP endpoint를 사용하는 경우에 적용됩니다.