릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
26.는 Keycloak의 인증과 권한 처리에서 발생할 수 있는 보안 문제를 수정한 릴리스입니다. 적용하려면 업그레이드가 필요하며, Quarkus 3. 의존성 업그레이드는 운영자를 위한 참고 사항입니다.
조치 필요 (8)
securityhigh
group-admin의realm-admin권한 상승 수정CVE-2026-9099과 관련해 그룹 관리자 권한이
realm-admin권한으로 상승하는 문제를 수정했습니다.securityhigh대소문자 무시
URI검증 우회에 따른XSS수정CVE-2026-9086과 관련해 대소문자를 구분하지 않는
URI검증 우회로XSS가 발생할 수 있는 문제를 수정했습니다.securityhigh잘못된
scope mapping검증에 따른 권한 상승 수정CVE-2026-9795와 관련해
scope mapping적용 검증이 제대로 이뤄지지 않아 권한이 상승할 수 있는 문제를 수정했습니다.securityhigh잘못된
URI비교에 따른policy enforcer인가 우회 수정CVE-2026-9800과 관련해 잘못된
URI비교로policy enforcer의 인가를 우회할 수 있는 문제를 수정했습니다.securityhigh
JWT알고리즘 혼동에 따른 인증 우회 수정CVE-2026-11800과 관련해
JWT알고리즘 혼동으로 인증을 우회할 수 있는 문제를 수정했습니다.securitymedium임의 파일 시스템 경로 탐색에 따른 정보 공개 수정
CVE-2026-9083과 관련해 임의 파일 시스템 경로를 탐색하는 과정에서 정보가 공개될 수 있는 문제를 수정했습니다.
securitymedium등록 액세스 토큰을 이용한 비활성 클라이언트 탈취 수정
CVE-2026-9705와 관련해 등록 액세스 토큰으로 비활성화된 클라이언트를 다시 활성화하고 탈취할 수 있는 문제를 수정했습니다.
securitymedium
UMA permission ticket우회에 따른 리소스 무단 접근 수정CVE-2026-9799와 관련해
UMA permission ticket우회로 리소스에 허가 없이 접근할 수 있는 문제를 수정했습니다.
cert-manager v1.19.6은 보안 설정과 Go 의존성 버전을 조정한 릴리스입니다. cert-manager-edit를 사용해 특정 리소스를 직접 생성하거나 수정하는 작업 흐름에서는 업그레이드 후 권한 구성이 달라질 수 있습니다.
조치 필요 (2)
securityhigh
Gov1.업데이트25. 11 Go를v1.로 업데이트해 CVE-2026-27145, CVE-2026-42504, CVE-2026-42507을 수정했습니다.25. 11 security
Go1.및 의존성 업데이트25. 10 보고된 취약점을 수정하기 위해
Go를1.으로 올렸고, 다른 의존성 버전도 함께 업데이트했습니다.25. 10
영향 확인 (1)
security
cert-manager-edit의Challenge및Order권한 제거cert-manager-edit집계용ClusterRole을 사용해Challenge또는Order리소스를 생성하거나 수정하는 작업 흐름에 해당하는 경우 적용됩니다.
ACME 리소스에 부여되던 안전하지 않은 권한을 제거하고 Challenge 가비지 컬렉션 문제를 바로잡았습니다. Go 의존성을 업데이트하면서 확인된 CVE 수정 사항도 반영했습니다.
조치 필요 (1)
securityhigh
Go의존성 보안 업데이트Go를v1.로 업데이트해 CVE-2026-27145, CVE-2026-42504, CVE-2026-42507을 수정했습니다.26. 4
영향 확인 (1)
securityACME 리소스 생성 권한 제거
적용 대상이 릴리스 노트에 명시되지 않았습니다.
v2.5.0은 운영 인터페이스의 호환성과 경로 구성을 바꾸는 릴리스입니다. 기존 사전 예열 API와 헬스 체크 호출을 사용하는 환경에 영향이 있으며, 보안 취약점이나 관련 권고는 공개되지 않았습니다.
조치 필요 (1)
breaking
/healthy엔드포인트로 헬스 체크 통합헬스 체크를
/healthy엔드포인트로 통합했습니다.
영향 확인 (1)
breaking
V1사전 예열 API 엔드포인트 제거V1사전 예열 API 엔드포인트를 사용하는 경우에 적용됩니다.
Envoy에서 원격 요청 처리, 인증서 검증, 압축 해제, 필터 및 통계 처리와 관련된 보안 결함을 수정했습니다. 해당 결함은 업그레이드로 조치할 수 있으며, 일부 수정은 특정 필터나 런타임 설정을 사용하는 환경에 적용됩니다.
조치 필요 (7)
securityhighCVE-2026-48044 Zstd 압축 해제 중 메모리 고갈 수정
Zstd decompressor가 입력 조각 전체를 처리한 뒤에만MaxInflateRatio제한을 확인해, 조작된 압축 페이로드가 한 번의process()호출에서 수백 MB로 확장될 수 있던 문제를 수정했습니다. 이제 내부 압축 해제 반복문에서 확장 비율을 확인하고 한도를 넘는 즉시 압축 해제를 중단합니다.securitymediumCVE-2026-47692
PROXYprotocol 헤더 길이 불일치 수정통과 TLV와 추가 TLV를 함께 처리할 때 최대 길이를 초과해 헤더에 기록된 크기와 실제로 작성된 바이트 수가 달라지는 문제를 수정했습니다. 이 문제로
PROXYprotocol 헤더를 작성하는 호스트가 상위 호스트로 요청을 밀반입할 수 있었습니다.securitymediumCVE-2026-47221 HTTP 303 내부 리디렉션 충돌 수정
본문이 없는 요청의 HTTP 303 내부 리디렉션을 처리할 때 할당되지 않은 요청 본문 버퍼를 비우려다 세그멘테이션 오류가 발생하는 문제를 수정했습니다.
securitymediumCVE-2026-48090 필터 해제 후 비동기 콜백 접근 수정
필터가 해제되고
onDestroy()가 호출된 뒤에도 비동기 토큰 변경 콜백이 실행될 수 있어, 유효하지 않은 포인터에 접근하거나 충돌할 수 있던 문제를 수정했습니다.securitymediumCVE-2026-47778 인증서 SAN의 NUL 바이트 검증 수정
피어 인증서의 SAN에 임베디드 NUL 바이트가 포함되면 Envoy가 SAN을 올바르게 검증하지 못할 수 있던 문제를 수정했습니다. 일부 설정에서 SAN 파싱이 NUL 바이트로 잘려 잘못된 신뢰 판단으로 이어질 수 있었습니다.
securitymediumCVE-2026-48497 쿼리 이름 길이 검사 보완
쿼리 이름 길이에 대한 검사를 보완해 비정상적인 프로세스 종료를 막았습니다. 검사에 실패하면
ENVOY_BUG를 사용합니다.securityHTTP/3 QPACK 디코딩 중 메모리 고갈 취약점 수정
QPACK 동적 테이블 갱신을 기다리며 차단된 헤더 블록의
HEADERS페이로드가 QUIC 수신 흐름 제어 계산에서는 해제되지만 내부 디코더 힙 버퍼에는 남아 있던 문제를 수정했습니다. 이로 인해 원격 공격자가 메모리를 제한 없이 늘려 메모리 부족 상태를 일으킬 수 있었습니다.
영향 확인 (7)
securityhighCVE-2026-48743 HTTP/3 본문 없는 메시지의 콘텐츠 길이 검증 수정
envoy.를 활성화한 경우 적용됩니다.reloadable_features. quic_validate_headers_only_content_length securityhighCVE-2026-48042 JSON 파서 중첩 깊이 제한 변경
envoy.를reloadable_features. limit_json_parser_nesting_depth false로 설정한 경우 적용됩니다.securitymediumCVE-2026-47207 예기치 않은
ProcessingResponses처리 수정ext_proc server를 사용하는 경우 적용됩니다.- 릴리스 페이지에 4건 더
일반 결함 수정과 Envoy 보안 취약점 수정이 포함됩니다. 보안 수정 적용을 위해 업그레이드가 필요하며, 지원 중단이나 운영자의 강제 설정 변경 공지는 없습니다.
조치 필요 (4)
securitymediumHTTP 303 내부 리디렉션의 요청 본문 처리 수정
CVE-2026-47221에 해당하는 문제를 수정했습니다. 본문이 없는 요청에서 HTTP 303 내부 리디렉션을 처리할 때 할당되지 않은 요청 본문 버퍼를 비우려 해 세그멘테이션 오류가 발생하던 문제를 해결했습니다.
securitymedium필터 해제 뒤 비동기 토큰 콜백 실행 수정
CVE-2026-48090에 해당하는 문제를 수정했습니다. 필터가 해제된 뒤, 즉
onDestroy()가 호출된 뒤에도 비동기 토큰 변경 콜백이 실행되어 유효하지 않은 포인터를 참조하고 비정상 종료할 수 있던 문제를 해결했습니다.securitymedium인증서
SAN의 널 바이트 검증 수정CVE-2026-47778에 해당하는 문제를 수정했습니다. 피어 인증서의 주체 대체 이름에 포함된 널 바이트 때문에 일부 설정에서 이름 파싱이 중간에 잘려 잘못된 신뢰 판단으로 이어질 수 있었고, Envoy가 이를 올바르게 검증하지 못하던 문제를 해결했습니다.
securitymedium쿼리 이름 길이 확인 수정
CVE-2026-48497에 해당하는 문제를 수정했습니다. 쿼리 이름 길이의 정상 여부를 확인해 비정상적인 프로세스 종료를 막고, 확인에 실패하면
ENVOY_BUG를 사용하도록 했습니다.
영향 확인 (11)
securityhigh
%REQUESTED_SERVER_NAME%포매터 충돌 수정%REQUESTED_SERVER_NAME%포매터를 구성한 경우에 적용됩니다.securityhigh
Zstd압축 해제의 메모리 사용 제한 수정Zstd압축 해제기를 사용하는 경우에 적용됩니다.securityhighHTTP/3 헤더 전용 메시지의 콘텐츠 길이 검증 수정
HTTP/3를 사용하고envoy.를 활성화한 경우에 적용됩니다.reloadable_features. quic_validate_headers_only_content_length - 릴리스 페이지에 8건 더
로깅 기본값 변경과 운영자 대상 수정 및 추가 사항이 포함됩니다. pilot-agent에서 허용하는 메트릭 콘텐츠 형식이 좁아졌고, Envoy 보안 문제 수정도 포함됩니다.
조치 필요 (12)
securityhighCVE-2026-47220 충돌 버그 수정
CVE-2026-47220와 관련된 충돌 버그를 수정했습니다.
securityhighCVE-2026-48044 메모리 고갈 취약점 수정
CVE-2026-48044와 관련된 메모리 고갈 취약점을 수정했습니다.
securityhighJSON 중첩 깊이 제한
envoy.와 관련해 JSON 중첩 깊이를 1000으로 제한했습니다.reloadable_features. limit_json_parser_nesting_depth securitymediumCVE-2026-47692 버그 수정
CVE-2026-47692와 관련된 버그를 수정했습니다.
securitymediumCVE-2026-47205 메모리 재사용 충돌 수정
CVE-2026-47205와 관련된 메모리 해제 후 재사용으로 인한 충돌을 수정했습니다.
securitymedium필터 해제 후 비동기 토큰 콜백 호출 수정
필터가 해제된 뒤 비동기 토큰 변경 콜백이 호출되던 버그를 수정했습니다.
securitymedium주체 대체 이름 검증 수정
Envoy가 주체 대체 이름(SAN)을 검증하지 못하던 문제를 수정했습니다.
securitymediumCVE-2026-47204 충돌 및 메모리 재사용 수정
CVE-2026-47204와 관련된 충돌 및 메모리 해제 후 재사용 문제를 수정했습니다.
securitymedium쿼리 이름 길이 검사 수정
쿼리 이름 길이에 대한 정상성 검사를 수정했습니다.
securitymedium패딩 오라클 문제 해결
패딩 오라클 문제를 해결했습니다.
securityGHSA-p7c7-7c47-pwch 서비스 거부 취약점 수정
GHSA-p7c7-7c47-pwch와 관련된 서비스 거부 취약점을 수정했습니다.
breaking메시지 로그 수준 변경
메시지를
warn수준으로 기록합니다.
영향 확인 (5)
securityhigh
HTTP/3콘텐츠 길이 검증 수정HTTP/3을 사용하는 경우에 적용됩니다.securitymedium
ext_proc의 예기치 않은 응답 전송 수정ext_proc확장을 사용하는 경우에 적용됩니다.securitymedium
HTTP 303내부 리디렉션 처리 수정적용 대상이 릴리스 노트에 명시되지 않았습니다.
- 릴리스 페이지에 2건 더
여러 공개 보안 취약점 수정과 보안 관련 의존성 업데이트가 포함됩니다. 소스 아카이브 문제로 확장 기능 하나가 모든 빌드와 플랫폼에서 제거되었고, TLS 인증서 압축 기본값도 바뀌었습니다.
조치 필요 (16)
securityhigh
com_github_wasmtime업데이트wasm에서
com_github_wasmtime을 업데이트해 CVE-2026-47261을 해결했습니다.securityhigh
REQUESTED_SERVER_NAME충돌 수정REQUESTED_SERVER_NAME처리에서 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-47220 및 GHSA-j9wh-4qfm-wf2v입니다.securityhighzstd RLE 압축 폭탄 처리 수정
zstd RLE 압축 폭탄 문제를 수정했습니다. 관련 권고는 CVE-2026-48044 및 GHSA-m3p9-47wh-88wg입니다.
securityhigh중첩 JSON 소멸 시 스택 넘침 수정
중첩 수준이 높은 JSON을 소멸할 때 스택이 넘치던 문제를 수정했습니다. 관련 권고는 CVE-2026-48042 및 GHSA-f24p-rxw2-g6pv입니다.
securityhighHTTP/3에서 HTTP/1로 이어지는 요청 밀반입 수정
0이 아닌 Content-Length를 가진 헤더 전용 요청으로 HTTP/3에서 HTTP/1 요청 밀반입이 가능하던 문제를 수정했습니다. 관련 권고는 CVE-2026-48743 및 GHSA-8phg-2h2q-jgxf입니다.
securitymedium경로별 Authz 처리 충돌 수정
경로별 Authz 처리에서 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-47205 및 GHSA-mvh9-767w-x47j입니다.
securitymedium단일 gRPC 메시지의 ext_proc 응답 처리 수정
하나의 gRPC 메시지에 담긴 ext_proc 응답 처리 문제를 수정했습니다. 관련 권고는 CVE-2026-47207 및 GHSA-68cv-hq5f-g6xv입니다.
securitymedium라우터 내부 리디렉션 충돌 수정
라우터 내부 리디렉션에서 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-47221 및 GHSA-rcff-gw58-pjpr입니다.
securitymediumOAuth2 코드 검증자 패딩 오라클 수정
OAuth2 코드 검증자의 패딩 오라클 문제를 수정했습니다. 관련 권고는 CVE-2026-47775 및 GHSA-396h-jpq4-vc7p입니다.
securitymedium
grpc_stats필터 세그멘테이션 오류 수정direct_response경로로 향하는 Connect 프로토콜 요청에서grpc_stats필터가 세그멘테이션 오류를 일으키던 문제를 수정했습니다. 관련 권고는 CVE-2026-47204 및 GHSA-3jxh-8p6x-7pf6입니다.securitymediumPROXY Protocol v2 헤더 생성기 데이터 유출 문제 수정
PROXY Protocol v2 헤더 생성기가 "skipped" TLV를 내보내 업스트림 애플리케이션 스트림으로 공격자가 제어하는 65KB 데이터가 넘어가던 문제를 수정했습니다. 관련 권고는 CVE-2026-47692 및 GHSA-wh36-hm39-mm3r입니다.
securitymediumTLS SAN 잘림 인증 우회 수정
TLS SAN 잘림 과정에서 삽입된 NUL로 인증 우회가 가능하던 문제를 수정했습니다. 관련 권고는 CVE-2026-47778 및 GHSA-f8x4-rw5x-f3r7입니다.
securitymediumOAuth2 필터의 지연된 비동기 토큰 완료 처리 수정
스트림이 종료된 뒤 OAuth2 필터의 비동기 토큰 완료가 발생해 UAF 또는 충돌 위험을 일으키던 문제를 수정했습니다. 관련 권고는 CVE-2026-48090 및 GHSA-3cj2-c63f-q26f입니다.
securitymediumDNS UDP 필터 비정상 종료 수정
DNS UDP 필터에서 프로세스가 비정상적으로 종료되던 문제를 수정했습니다. 관련 권고는 CVE-2026-48497 및 GHSA-j6g2-wf95-q66q입니다.
securitymediumTcpStatsdSink 힙 버퍼 넘침 수정
TcpStatsdSink에서 힙 버퍼가 넘치던 문제를 수정했습니다. 관련 권고는 CVE-2026-48706 및 GHSA-7q3f-gwg7-j8g4입니다.
securityQPACK 차단 디코딩을 이용한 HTTP/3 서비스 거부 수정
QPACK 디코딩이 차단되는 상황을 이용한 HTTP/3 스택 서비스 거부 문제를 수정했습니다. 관련 권고는 GHSA-p7c7-7c47-pwch입니다.
영향 확인 (2)
breaking
envoy.확장 기능 제거network. connection_balance. dlb envoy.을 사용하는 경우에 해당합니다.network. connection_balance. dlb breakingTLS 인증서 Brotli 압축 기본값 변경
envoy.을 따로 설정하지 않는 경우에 해당합니다.reloadable_features. tls_certificate_compression_brotli
이번 릴리스에는 여러 CVE와 GHSA에 대응하는 보안 수정이 포함되어 있습니다. 보안 관련 의존성 갱신과 손상된 확장 기능의 강제 제거도 함께 반영되었습니다.
조치 필요 (1)
securityhighwasm
com_github_wasmtime의존성 갱신CVE-2026-47261을 해결하기 위해 wasm의
com_github_wasmtime의존성을 올렸습니다.
영향 확인 (16)
securityhigh
REQUESTED_SERVER_NAME처리 충돌 수정REQUESTED_SERVER_NAME을 설정하는 경우에 적용됩니다.securityhigh
zstdRLE 압축 폭탄 처리 수정zstd에 의존하는 경우에 적용됩니다.securityhigh중첩된 JSON 소멸자의 스택 오버플로 수정
JSON을 사용하는 경우에 적용됩니다.
- 릴리스 페이지에 13건 더
보안 문제 수정이 다수 포함되어 있으며, 보안 문제 해결을 위한 의존성 갱신도 반영되었습니다. envoy. 확장은 빌드에서 제거되었습니다.
조치 필요 (1)
securityhigh중첩된
JSON소멸 시 스택 오버플로 수정깊게 중첩된
JSON을 소멸할 때 발생하던 스택 오버플로를 수정했습니다. 관련 권고는 CVE-2026-48042와 GHSA-f24p-rxw2-g6pv입니다.
영향 확인 (15)
securityhigh
zstdRLE 압축 폭탄 문제 수정zstd를 사용하는 경우 적용됩니다.securityhigh
HTTP/3에서HTTP/1로 이어지는 요청 밀수 수정HTTP/3와HTTP/1을 사용하는 경우 적용됩니다.securityhigh
com_github_wasmtime의존성 갱신wasm을 사용하는 경우 적용됩니다.- 릴리스 페이지에 12건 더
공개된 보안 문제를 수정하고 보안 관련 의존성을 갱신했으며, envoy. 확장을 비활성화했습니다. 섹션 제목 8곳에는 운영자에게 적용되는 변경이 없습니다.
조치 필요 (1)
securityhigh중첩 JSON 소멸 시 스택 오버플로 수정
중첩이 깊은 JSON을 소멸할 때 스택 오버플로가 발생하는 문제를 수정했습니다. 관련 권고는 CVE-2026-48042와 GHSA-f24p-rxw2-g6pv입니다.
영향 확인 (14)
securityhigh
zstdRLE 압축 폭탄 처리 수정zstd를 사용하는 경우에 적용됩니다.securityhigh
HTTP/3헤더 전용 요청 및 응답의 콘텐츠 길이 검증 수정HTTP/3를 사용하는 경우에 적용됩니다.securityhigh
com_github_wasmtime의존성 갱신wasm을 사용하는 경우에 적용됩니다.- 릴리스 페이지에 11건 더
이번 릴리스는 패키지 서명 검증 코드의 보안 문제를 수정하고 빌드 도구와 관련 라이브러리 버전을 갱신했습니다. 패키지 설치 검증이나 Go 기반 의존성을 사용하는 환경과 관련된 변경입니다.
조치 필요 (2)
security패키지 서명 검증의
TOCTOU결함 수정GHSA-mf7q-r4rv-jv94로 식별된
TOCTOU결함을 수정했습니다. 악성 OCI 레지스트리가 서명된 이미지로 검증을 통과한 뒤 설치 과정에서는 서명되지 않은 콘텐츠를 제공할 수 있던 문제입니다.v2.에서는 해당 코드가3 crossplane에서crossplane-runtime으로 이동했기 때문에,crossplane-runtime을v2.으로 올리는 방식으로 수정이 반영됐습니다.3. 3 security
Go및 네트워크·시스템 라이브러리 버전 갱신보안 문제 대응을 위해
Go버전을1.로 올리고25. 11 golang.,org/x/net golang.API 의존성을 갱신했습니다.org/x/sys
패키지 서명 검증 과정의 TOCTOU 보안 문제를 수정한 릴리스입니다. 패키지 서명 검증을 사용하는 환경에서 관련 내용을 확인할 필요가 있습니다.
조치 필요 (1)
securitycritical패키지 서명 검증 TOCTOU 문제 수정
패키지 서명 검증 과정에서 발생하던 TOCTOU 문제를 수정했습니다. 관련 보안 권고 식별자는 GHSA-wfqx-gjrf-g28r입니다.
이번 릴리스는 실행 환경과 네트워크 관련 모듈의 버전을 갱신한 내용이 중심입니다. 변경 사유는 보안으로 표시됐지만 구체적인 취약점 내용은 공개되지 않았습니다.
조치 필요 (3)
security
github.모듈 버전 갱신com/quic-go/quic-go github.모듈이com/quic-go/quic-go v0.로 업데이트됐습니다. 이 변경은 보안 관련으로 표시됐습니다.59. 1 security
golang.모듈 버전 갱신org/x/net golang.모듈이org/x/net v0.으로 업데이트됐습니다. 이 변경은 보안 관련으로 표시됐습니다.55. 0 security
Go버전1.갱신25. 11 Go버전이1.로 올라갔습니다. 이 변경은 보안 관련으로 표시됐습니다.25. 11
보안과 관련된 Go 도구 모음 및 MongoDB 드라이버 의존성 업데이트와 일반적인 의존성 갱신이 포함됩니다. cosign 및 Docker 수정 항목은 적용되지 않아 제한 사항으로 남습니다.
조치 필요 (2)
securityhigh
Go도구 모음1.업데이트25. 11 Go도구 모음을 최신 보안 패치 버전인1.로 업데이트했습니다.25. 11 securityMongoDB 드라이버
v1.업데이트17. 7 go.모듈을 보안 업데이트 버전인mongodb. org/mongo-driver v1.로 올렸습니다.17. 7
이번 릴리스에는 보안 수정이 포함되어 업그레이드가 필요합니다. 그 밖의 동작 변경은 해당 동작을 사용하는 경우에만 영향을 줍니다.
조치 필요 (5)
securitycriticalCVE-2026-53488 보안 수정
CVE-2026-53488에 관한 보안 수정이 포함되었습니다.
securityhighCVE-2026-53492 보안 수정
CVE-2026-53492에 관한 보안 수정이 포함되었습니다.
securityhighCVE-2026-53489 보안 수정
CVE-2026-53489에 관한 보안 수정이 포함되었습니다.
securitymediumCVE-2026-50195 보안 수정
CVE-2026-50195에 관한 보안 수정이 포함되었습니다.
securitymediumCVE-2026-47262 보안 수정
CVE-2026-47262에 관한 보안 수정이 포함되었습니다.
이번 릴리스에는 컨테이너 런타임의 보안 문제를 다루는 변경이 포함됩니다. 보안 권고와 의존성 버전이 함께 갱신되어 관련 구성 요소를 사용하는 환경과 연관됩니다.
조치 필요 (2)
securitycritical
containerd의 CVE-2026-53488 수정containerd에 CVE-2026-53488 관련 수정이 반영되었습니다.securityhigh
go-jose/go-jose/v3버전v3.갱신0. 5 go-jose/go-jose/v3를v3.로 올려 GHSA-78h2-9frx-2jm8을 수정했습니다.0. 5
이번 릴리스에는 공개된 보안 권고와 동작 변경이 포함되어 있습니다. 번들된 runc 바이너리와 Go 도구 모음도 업데이트되었습니다.
조치 필요 (1)
securitycritical
containerd보안 문제 수정containerd에서 CVE-2026-53488 보안 문제가 수정되었습니다.
containerd v2.3.2에는 공개된 보안 수정이 포함되어 있습니다. 보안 수정이 필요한 운영 환경은 이 버전의 적용을 검토할 대상입니다.
조치 필요 (1)
securitycritical
containerd보안 문제 수정containerd에 CVE-2026-50195 관련 보안 수정이 포함되었습니다.
보안 수정과 의존성 및 도구 모음 업데이트, 체크포인트와 이미지 처리 동작 변경이 포함됩니다. 대부분의 변경은 업그레이드만으로 적용되지만, 사용자 데이터베이스 파일 읽기 제한으로 이전에 처리되던 입력이 거부될 수 있습니다.
조치 필요 (2)
securitycritical보안 취약점 수정
CVE-2026-50195, CVE-2026-53488, CVE-2026-53492, CVE-2026-53489, CVE-2026-47262 관련 보안 취약점을 수정했습니다.
breaking
openUserFile의 사용자 데이터베이스 파일 읽기 제한openUserFile에서 사용자 데이터베이스 파일 읽기를 제한합니다. 이전에 허용되던 일부 입력이 거부될 수 있습니다.
이번 릴리스는 보안 문제를 수정하고 관련 의존성을 갱신한 릴리스입니다. 컨테이너 이미지를 GitHub Container Registry(ghcr.)에도 게시하도록 배포 범위를 넓혔습니다.
조치 필요 (2)
securitycritical
golang.및org/x/net OpenTelemetry의존성 갱신golang.을 v0.55.0으로,org/x/net OpenTelemetry를 v1.43.0으로 올려 보고된 보안 권고에 대응했습니다. 관련 식별자는GO-2026-5026,GO-2026-4918,GO-2026-4985입니다.securityUI 의존성을 수정된 버전으로 갱신
UI 의존성인
react-router-dom,vitest,vite,postcss를 보안 권고가 해결된 버전으로 갱신했습니다.
영향 확인 (1)
security
/-/config의 비밀 정보 평문 노출 수정/-/config엔드포인트에 접근하는 경우 적용됩니다.
이번 릴리스는 지원되는 CRD API 범위를 v1로 좁히고 Entity Operator의 네임스페이스 간 감시 기본값을 비활성화합니다. 공개된 보안 취약점 두 건도 수정되었으며, 컨테이너 이미지 목록과 제목에는 별도 운영자 변경 사항이 없습니다.
조치 필요 (2)
securityhighCVE-2026-55225 취약점 수정
CVE-2026-55225 취약점이 수정되었습니다.
securitymediumCVE-2026-55226 취약점 수정
CVE-2026-55226 취약점이 수정되었습니다.
영향 확인 (2)
breakingCRD API 지원 범위가
v1로 축소됨v1beta2,v1beta1,v1alpha1CRD API를 사용한다면 적용됩니다.breakingEntity Operator 네임스페이스 간 감시 기본값 변경
STRIMZI_ENTITY_OPERATOR_WATCHED_NAMESPACE_ENABLED또는watchedNamespace를 설정한다면 적용됩니다.
이번 릴리스는 운영자 기능과 설정 선택지를 추가하고, 일부 동작과 지원 플랫폼을 조정합니다. 의존성 변경도 포함되어 있어 실행 환경과 사용 중인 구성에 따라 영향 범위가 달라집니다.
조치 필요 (1)
security
postgres크레이트 의존성 업데이트postgres크레이트를RUSTSEC-2026-0178,RUSTSEC-2026-1079,RUSTSEC-2026-0180에 대응하도록 업데이트했습니다.
영향 확인 (1)
breaking
s390의webgpu비활성화적용 대상이 릴리스 노트에 명시되지 않았습니다.
기능 확장과 유지 보수가 함께 포함된 릴리스로, 설정과 API의 변경으로 기존 사용 방식에 영향을 줄 수 있습니다. 의존성에는 알려진 취약점 대응을 위한 업그레이드가 포함됐지만, 권고 식별자나 구체적인 취약점 정보는 공개되지 않았습니다.
조치 필요 (2)
security
infinispan버전 업그레이드알려진 취약점에 대응하기 위해
infinispan이^0.에서12. 0 ^0.으로 업그레이드됐습니다.13. 0 breaking
json-schema런타임 의존성 제거사용되지 않는
json-schema런타임 의존성이 제거됐습니다.
영향 확인 (7)
breaking
catalog.설정 제거stitchingStrategy. mode: 'immediate' catalog.를 설정한 경우 적용됩니다.stitchingStrategy. mode breaking
ComboboxProps유니온 타입 변경ComboboxProps를 사용하는 경우 적용됩니다.breaking기본
/kubernetes페이지 제거/kubernetes를 사용하는 경우 적용됩니다.- 릴리스 페이지에 4건 더
미리 준비 (9)
deprecated
Combobox최상위 입력 상태 속성 지원 중단 예고배열 형태의
options를 사용하는 경우 적용됩니다.deprecated기존 토큰 지원 중단 예고제거 시점 미정
적용 대상이 릴리스 노트에 명시되지 않았습니다.
deprecated
runCliModule지원 중단 예고runCliModule을 사용하는 경우 적용됩니다.- 릴리스 페이지에 6건 더
v1.8.4에는 github. 의존성 업데이트가 포함됩니다. 해당 의존성과 관련된 CVE-2026-35469 또는 GHSA-pc3f-x583-g7j2를 확인하는 환경에 해당합니다.
조치 필요 (1)
securityhigh
github.의존성 버전 업데이트com/moby/spdystream github.버전을 v0.5.0에서 v0.5.1로 올려 CVE-2026-35469와 GHSA-pc3f-x583-g7j2에 대응했습니다.com/moby/spdystream
이번 릴리스는 Linux의 보안 결함을 수정한 업데이트입니다. 보안 수정 적용에는 이 릴리스로의 업그레이드가 필요합니다.
조치 필요 (1)
securitycritical
Linux보안 결함 수정Linux에서 다음 보안 권고 식별자와 관련된 결함을 수정했습니다: CVE-2026-46243, CVE-2026-46244, CVE-2026-46275, CVE-2026-46315, CVE-2026-46316, CVE-2026-46321, CVE-2026-46322, CVE-2026-46323.
이번 릴리스에는 정확성 수정과 리졸버 호환성 제한, 지표 동작 변경, 여러 의존성 업데이트가 포함됩니다. 보안과 관련된 google. 업데이트도 포함되어 있습니다.
조치 필요 (1)
securitycritical
google.보안 업데이트golang. org/grpc google.를 1.77.0에서 1.79.3으로 업데이트했습니다.golang. org/grpc gRPC-Go의:path헤더에서 선행 슬래시가 누락될 때 발생하는 권한 우회 문제인 CVE-2026-33186을 수정합니다.
영향 확인 (1)
breaking리졸버가 해석할 수 있는 객체 유형 제한
Resolver API를 사용하는 경우에 적용됩니다.
v1.6.3은 Tekton Resolver가 처리하는 대상 범위를 조정하고 gRPC 의존성의 CVE-2026-33186 수정 사항을 반영한 릴리스입니다. ResolutionRequest에서 Tekton Resolvers를 사용하거나 해당 gRPC 의존성을 사용하는 환경이 영향을 받습니다.
조치 필요 (1)
securitycriticalgRPC 의존성의 CVE-2026-33186 수정
google.에 CVE-2026-33186 수정 사항이 반영되었습니다.golang. org/grpc
영향 확인 (1)
breakingTekton Resolver의 처리 대상 제한
ResolutionRequest객체에서Tekton Resolvers를 사용한다면 이 변경이 적용됩니다.
리졸버의 정확성 문제를 수정했으며, Resolver API의 입력 범위를 좁혀 기존 사용자 지정 리졸버가 동작하지 않을 수 있습니다. 메트릭과 파드 레이블이 변경되고 여러 의존성 버전이 업데이트되었습니다.
조치 필요 (1)
breaking파드 레이블 제거
파드 레이블을 제거했습니다.
영향 확인 (1)
breaking리졸버 처리 대상 객체 제한
사용자 지정 리졸버와
Resolver API를 사용하는 경우에 적용됩니다.
캘린더 기반 버전 표기가 도입되며, 구성 요소와 의존성 업데이트, 기본 활성화 기능 추가, 배포 및 설정 결함 수정이 포함됩니다. 보안 강화도 반영됐지만 특정 취약점이나 보안 권고 식별자는 공개되지 않았습니다.
조치 필요 (2)
breaking
model-registryUI 기본 활성화model-registry의 UI가 기본으로 활성화됩니다.breaking
dex복제본 2개 실행dex가sticky service없이 복제본 2개로 실행됩니다.
영향 확인 (1)
breaking
dashboard업그레이드 절차 안내dashboard를 사용하는 경우에 적용됩니다.
운영자 관점의 수정과 추가가 포함되며, LLMInferenceService 기능 확장과 상태 관찰성 개선이 이뤄졌습니다. 의존성 및 이미지 업데이트와 보안 관련 의존성 및 애플리케이션 수정도 포함됩니다.
조치 필요 (1)
securityhigh
azure-core>=1.버전 고정38. 0 azure-core>=1.으로 버전을 고정해 CVE-2026-21226에 대응했습니다.38. 0
영향 확인 (3)
security
vllm설정 및pillowCVE수정vllm또는pillow에 의존하는 경우에 적용됩니다.breaking
llmisvc-crd의 잘못된CRD제거llmisvc-crd를 사용하는 경우에 적용됩니다.breaking
imagePullPolicy기본값 조정Helm을 사용하는 경우에 적용됩니다.
워크플로와 MCP 기능을 포함해 컨트롤 플레인, API, 컴포넌트, 수명 주기 동작이 바뀌었고 결함 수정과 의존성 및 기본값 업데이트도 포함되어 있습니다. 보안 수정과 업그레이드 제약이 있으므로 배포 전에 업그레이드 전제 조건과 설정 변경 사항을 확인해야 합니다.
조치 필요 (8)
securitymedium
golang.보안 업데이트org/x/image GO-2026-4962에 대응하기 위해golang.를org/x/image v0.으로 올렸습니다.39. 0 security
durabletask-go및pgx보안 업데이트durabletask-go를v0.로 올리고12. 1 pgx를 업데이트해 취약점을 해결했습니다.breaking
WorkflowsRemoteActivityReminder기본 활성화WorkflowsRemoteActivityReminder가 기본으로 활성화됩니다. 앱 간 워크플로 활동 결과는 기본적으로 스케줄러 알림으로 전달됩니다.breaking
HotReload기본 활성화HotReload가 기본으로 활성화되며, 컴포넌트, 구독,MCPServers,Configurations,HTTPEndpoints,Resiliencies,WorkflowAccessPolicies가 기본적으로 자동 다시 로드됩니다.breaking사이드카 프로브 기본 동작 변경
사이드카 프로브 기본값이 바뀌었습니다. 라이브니스 프로브는 kubelet이 다시 시작하기 전까지 약 230초 동안 지연을 견디며, 레디니스 프로브는 더 빠르게 반응합니다.
breaking
HotReload기본 활성화HotReload가 기본적으로 켜집니다.breaking라이브니스 및 레디니스 프로브 기본값 조정
라이브니스 프로브의 허용 범위를 넓히고 레디니스 프로브의 기본값을 더 엄격하게 조정했습니다.
breaking사이드카 프로브 기본값 변경
사이드카 프로브 기본값이 바뀌었습니다. 라이브니스는 kubelet이 다시 시작하기 전까지 약 230초를 허용하고, 레디니스는 컨트롤 플레인에서 약 3초,
daprd에서 약 5초로 더 엄격해졌습니다.
영향 확인 (6)
security서비스 호출 경로 순회 접근 제어 우회 수정
서비스 호출을 사용하는 경우에 적용됩니다.
breaking
MCPServerResource및WorkflowAccessPolicy기능 게이트 제거MCPServerResource또는WorkflowAccessPolicy기능 게이트를 설정한 경우에 적용됩니다.breaking1.18에서 이전 버전으로 직접 롤백하는 제한
적용 대상이 릴리스 노트에 명시되지 않았습니다.
- 릴리스 페이지에 3건 더
미리 준비 (1)
deprecated
ScheduleJobAlpha1알파 RPC 사용 중단 예정ScheduleJobAlpha1을 사용하는 경우에 적용됩니다.
컨테이너 이미지의 공개되지 않은 CVE 수정과 NetworkChaos 복구 오류 수정이 포함된 릴리스입니다. 그 밖의 항목에는 운영자 대상 변경이 없습니다.
조치 필요 (2)
securityGo 도구 모음과
containerd버전 업데이트Go 도구 모음을 1.25.11로,
containerd를 1.7.32로 업그레이드했습니다.security
memStress빌드 및chaos-daemon이미지 변경memStress도우미를 최신 Go 도구 모음 v0.3.1로 다시 빌드하고,chaos-daemon이미지를 헤드리스 JRE 기반으로 변경했습니다.
Go 표준 라이브러리 취약점 두 건을 수정하기 위해 빌드에 사용하는 Go 버전을 업데이트했습니다. 공식 OPA 바이너리 사용자는 업그레이드해야 하며, 직접 바이너리나 이미지를 빌드하는 경우에는 Go 버전을 별도로 관리해야 합니다.
조치 필요 (1)
securitymedium빌드에 사용하는
Go버전 업데이트Go1.로26. 4 OPA를 빌드하며,OPA의 HTTP 핸들러와 암호화 내장 기능이 사용하는 표준 라이브러리 코드의 취약점GO-2026-5037과GO-2026-5039를 수정했습니다.
이번 릴리스에는 의존 모듈 버전 변경이 포함되어 있습니다. golang. 업데이트에는 보안 표시가 붙어 있어 해당 모듈을 사용하는 환경과 관련됩니다.
조치 필요 (1)
security
golang.모듈을org/x/net v0.으로 업데이트55. 0 golang.모듈을org/x/net v0.으로 업데이트했습니다. 변경 사항에는 보안 표시가 붙어 있습니다.55. 0