RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

프로젝트: Prometheus해제 ×
Prometheusv3.13.2Observability2026년 7월 30일

이번 릴리스는 공개된 의존성 보안 문제를 다루고 PromQL의 SIGBUS 충돌을 수정합니다. 의존성 버전 갱신에 따라 관련 전이 의존성도 함께 올라갑니다.

조치 필요 (2)

  • securityhighgolang.org/x/text 버전 업데이트

    golang.org/x/textv0.38.0에서 v0.39.0으로 올라갔습니다. CVE-2026-56852와 관련된 의존성 버전 변경입니다.

  • securityhighgoogle.golang.org/grpc 버전 업데이트

    google.golang.org/grpcv1.81.1에서 v1.82.1으로 올라갔습니다. GHSA-hrxh-6v49-42gf와 관련된 의존성 버전 변경입니다.

원문
Prometheusv3.5.5Observability2026년 7월 9일

이번 릴리스에는 UI 의존성의 보안 수정이 반영되었습니다. sanitize-html 버전이 v2.17.5로 변경되었습니다.

조치 필요 (1)

  • securitymediumsanitize-html 보안 수정 버전 반영

    UI에서 사용하는 sanitize-html을 v2.17.5로 올려 CVE-2026-53606을 수정했습니다.

원문
Prometheusv3.13.0Observability2026년 7월 1일

보안 의존성 업데이트와 리디렉션 시 인증 정보 처리 변경이 포함되며, PromQL 함수 이름과 라이선스 아티팩트 제공 방식도 바뀝니다. 새 API와 설정 제어, 성능 개선, 버그 수정도 함께 포함된 릴리스입니다.

조치 필요 (2)

  • securitycriticalUI sanitize-html 업데이트로 사이트 간 스크립팅 취약점 수정

    UI에서 sanitize-html을 업데이트해 사이트 간 스크립팅 취약점 CVE-2026-44990을 수정했습니다.

  • breaking서드파티 라이선스 제공 방식 변경

    서드파티 npm 의존성 라이선스를 Prometheus 바이너리에 포함하고 /assets/third-party-licenses.txt에서 제공하도록 바꿨습니다. 릴리스 tarball과 컨테이너 이미지에 함께 배포하던 npm_licenses.tar.bz2 아카이브는 더 이상 사용하지 않습니다.

영향 확인 (2)

  • securitymedium호스트 간 리디렉션에서 인증 정보 전달 제한

    스크레이핑, 원격 읽기나 쓰기, 알림, 서비스 디스커버리를 사용하는 경우에 적용됩니다.

    다른 호스트로 리디렉션을 따라갈 때 Authorization 헤더, basic auth, bearer token, OAuth2 인증 정보와 설정된 헤더를 더 이상 전달하지 않습니다. 이 변경은 prometheus/common v0.69.0을 반영하며 CVE-2025-4673CVE-2023-45289가 관련되어 있습니다.

  • breakingPromQL duration 표현식 함수 이름 변경

    experimental-duration-expr을 활성화하고 min()max()를 사용하는 경우에 적용됩니다.

    PromQL의 실험적 duration 표현식 기능에서 min()max() 함수 이름을 각각 min_of()max_of()로 바꿨습니다. 집계 연산자인 minmax와 혼동하지 않도록 한 변경입니다.

원문
Prometheusv3.5.4Observability2026년 6월 17일

이번 릴리스는 보안 문제를 수정하고 관련 의존성을 갱신한 릴리스입니다. 컨테이너 이미지를 GitHub Container Registry(ghcr.io)에도 게시하도록 배포 범위를 넓혔습니다.

조치 필요 (2)

  • securitycriticalgolang.org/x/netOpenTelemetry 의존성 갱신

    golang.org/x/net을 v0.55.0으로, OpenTelemetry를 v1.43.0으로 올려 보고된 보안 권고에 대응했습니다. 관련 식별자는 GO-2026-5026, GO-2026-4918, GO-2026-4985입니다.

  • securityUI 의존성을 수정된 버전으로 갱신

    UI 의존성인 react-router-dom, vitest, vite, postcss를 보안 권고가 해결된 버전으로 갱신했습니다.

영향 확인 (1)

  • security/-/config의 비밀 정보 평문 노출 수정

    /-/config 엔드포인트에 접근하는 경우 적용됩니다.

    /-/config 엔드포인트를 통해 비밀 정보가 평문으로 노출되던 문제를 수정했습니다. GHSA-39j6-789q-qxvh와 관련된 보안 문제입니다.

원문
월별 보기