릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
v1.에는 CVE 대응을 위한 Go 및 관련 의존성 버전 변경이 반영됐습니다. 구체적인 권고 식별자나 취약점 내용은 릴리스 노트에 제시되지 않았습니다.
조치 필요 (3)
security
Go버전1.업데이트25. 10 Go버전을1.으로 올려 CVE 대응에 반영했습니다.25. 10 security
golang.버전org/x/crypto v0.업데이트52. 0 golang.를org/x/crypto v0.으로 올려 CVE 대응에 반영했습니다.52. 0 security
golang.버전org/x/net v0.업데이트55. 0 golang.을org/x/net v0.으로 올려 CVE 대응에 반영했습니다.55. 0
내부 데이터베이스와 캐시 백엔드가 변경되고, 의존성과 구성 요소 업데이트 및 결함 수정이 포함됩니다. 보안 관련 변경으로는 토큰과 블롭 마운트 검증 강화가 있습니다.
조치 필요 (1)
security블롭 마운트와 토큰 검증 강화
블롭 마운트 원본 프로젝트를 검증하고,
iat가 없는 토큰을 거부하도록 보안 검증이 강화됩니다.
영향 확인 (2)
breaking내부
PostgreSQL주 버전 자동 업그레이드PostgreSQL을 사용하는 경우에 적용됩니다.breaking캐시 백엔드를
valkey로 교체redis를 사용하는 경우에 적용됩니다.
이번 릴리스에는 v2 사용 중단 옵션 추가, 웹소켓 인증 수정, CRL 적용 우회 수정, Go 도구 체인과 의존성 업데이트가 포함됩니다. CRL 우회 수정과 의존성 보안 문제 대응이 포함되어 해당 환경과 의존성을 사용하는 경우 업그레이드가 필요합니다.
조치 필요 (2)
securityhighOpenTelemetry 의존성 버전 상향
go.과opentelemetry. io/otel go.를 각각opentelemetry. io/otel/sdk v1.에서40. 0 v1.으로 올려 CVE-2026-29181과 CVE-2026-39883에 대응했습니다.43. 0 securityhigh
golang.버전 상향org/x/crypto golang.버전을org/x/crypto v0.으로 올렸습니다. CVE-2026-39828, CVE-2026-39835, CVE-2026-46597, CVE-2026-46598과 관련된 업데이트입니다.52. 0
영향 확인 (1)
securitygRPC 리스너의 CRL 적용 우회 수정
--listen-client-http-urls를 설정한 경우에 적용됩니다.
이번 변경에는 인증서 폐기 목록 적용 오류 수정과 관측 도구 의존성 갱신이 포함됩니다. 특정 클라이언트 HTTP 주소 설정과 관련된 수정이 있으며, 두 CVE에 대응하는 버전 상향도 반영됐습니다.
조치 필요 (1)
securityhighOpenTelemetry 의존성 버전 갱신
go.과opentelemetry. io/otel go.를opentelemetry. io/otel/sdk v1.에서40. 0 v1.으로 올려 CVE-2026-29181과 CVE-2026-39883에 대응했습니다.43. 0
영향 확인 (1)
security
gRPC수신기의CRL적용 우회 수정--listen-client-http-urls가 설정된 경우에 적용됩니다.
보안 의존성 업데이트와 리디렉션 시 인증 정보 처리 변경이 포함되며, PromQL 함수 이름과 라이선스 아티팩트 제공 방식도 바뀝니다. 새 API와 설정 제어, 성능 개선, 버그 수정도 함께 포함된 릴리스입니다.
조치 필요 (2)
securitycriticalUI
sanitize-html업데이트로 사이트 간 스크립팅 취약점 수정UI에서
sanitize-html을 업데이트해 사이트 간 스크립팅 취약점 CVE-2026-44990을 수정했습니다.breaking서드파티 라이선스 제공 방식 변경
서드파티 npm 의존성 라이선스를 Prometheus 바이너리에 포함하고
/assets/third-party-licenses.에서 제공하도록 바꿨습니다. 릴리스 tarball과 컨테이너 이미지에 함께 배포하던txt npm_licenses.아카이브는 더 이상 사용하지 않습니다.tar. bz2
영향 확인 (2)
securitymedium호스트 간 리디렉션에서 인증 정보 전달 제한
스크레이핑, 원격 읽기나 쓰기, 알림, 서비스 디스커버리를 사용하는 경우에 적용됩니다.
breakingPromQL duration 표현식 함수 이름 변경
experimental-duration-expr을 활성화하고min()과max()를 사용하는 경우에 적용됩니다.