릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
이번 릴리스에는 기존 동작을 깨뜨릴 수 있는 제거와 기본값 및 제약 조건 변경이 포함되어 있습니다. 운영자가 활용할 수 있는 기능과 성능 개선이 추가되었고, 의존성의 보안 취약점을 해결한 업데이트도 반영되었습니다.
조치 필요 (2)
security
Module Federation packages보안 업데이트알려진 취약점에 대응하기 위해
Module Federation packages가v2.으로 업그레이드되었습니다.3. 3 breaking
@remixicon/react버전 제한라이선스 변경에 따라
@remixicon/react의존성이4.미만 버전으로 제한됩니다.9. 0
영향 확인 (9)
security
CIMD및DCR기본 와일드카드 변경CIMD또는DCR을 설정하는 경우에 해당합니다.breaking
NavItemBlueprint제거NavItemBlueprint를 사용하는 경우에 해당합니다.breaking
renderInTestApp렌더링 동작 변경renderInTestApp를 사용하는 경우에 해당합니다.- 릴리스 페이지에 6건 더
미리 준비 (4)
deprecated
PolicyQueryUser.사용 중단identity PolicyQueryUser.를 사용하는 경우에 해당합니다.identity deprecated
EXPERIMENTAL_formDecorators사용 중단EXPERIMENTAL_formDecorators를 설정하는 경우에 해당합니다.deprecated
catalog.사용 중단stitchingStrategy. mode catalog.를 설정하는 경우에 해당합니다.stitchingStrategy. mode - 릴리스 페이지에 1건 더
여러 공개 보안 취약점과 다수의 CVE 수정이 포함되어 있으며, 의존성 변경과 기능 개선, 버그 수정도 함께 반영되었습니다. 보안 수정이 적용되는 환경과 운영자 업그레이드 경로에서 객체를 삭제하던 동작의 수정이 필요한 환경에서는 업그레이드 검토가 필요합니다.
조치 필요 (6)
securityhighHTTP/2 CONTINUATION 프레임 플러딩 서비스 거부 수정
CVE-2026-33871과 관련된 HTTP/2 CONTINUATION 프레임 플러딩으로 인한 서비스 거부 취약점을 수정했습니다.
securityhigh청크 확장 파싱을 이용한 HTTP 요청 밀수 수정
CVE-2026-33870에 해당하는 RFC 위반과 청크 확장 인용 문자열 파싱을 이용한 HTTP 요청 밀수 취약점을 수정했습니다.
securityhighbouncycastle 관련 취약점 수정
bouncycastle와 관련된 CVE-2026-0636, CVE-2026-3505, CVE-2026-5598을 수정했습니다.
securityhigh리디렉션 URI 검증 우회 수정
리디렉션 URI 검증을 우회할 수 있던 CVE-2026-7504를 수정했습니다.
securitymedium
bcpkix모듈의 취약한 암호 알고리즘 사용 수정CVE-2026-5588과 관련된 Bouncy Castle Crypto Package For Java의
bcpkix모듈 내 취약하거나 위험한 암호 알고리즘 사용 문제를 수정했습니다.security권한 및 정책 호출 순서에 따른 클라이언트 ID 노출 수정
권한 및 정책 호출 순서 때문에 클라이언트 ID가 노출되던 문제를 수정했습니다.
영향 확인 (12)
securityhigh
/saml조작 요청 서비스 거부 수정/saml을 사용하는 경우에 적용됩니다.securityhigh암시적 플로 우회와 액세스 토큰 노출 수정
implicit flow를 사용하는 경우에 적용됩니다.securityhighOIDC 로그인 플로 세션 고정 수정
OIDC login flow를 사용하는 경우에 적용됩니다.- 릴리스 페이지에 9건 더
이번 릴리스는 HAMi-core, Ascend 및 vNPU 가상화, DRA와 CDI, 모니터링과 디버깅 기능을 확장하고 스케줄링과 할당을 비롯한 여러 결함을 수정했습니다. 사용 중단된 설정을 제거했으며, 보안 수정과 의존성 업그레이드도 포함합니다.
조치 필요 (3)
security
tensorflow/tensorflow보안 업그레이드tensorflow/tensorflow를 2.20.0rc0-gpu에서 2.21.0rc0-gpu로 업그레이드했습니다.security
tensorflow/tensorflow보안 업그레이드tensorflow/tensorflow를 2.21.0rc0-gpu에서 2.21.0rc1-gpu로 업그레이드했습니다.security
golang보안 업그레이드golang을 보안 문제에 대응하는 버전으로 업그레이드했습니다.
영향 확인 (3)
breaking사용 중단된
scheduler policy configmap제거scheduler policy configmap을 구성한 경우에 적용됩니다.breaking
nvidia.기본값 설정overwriteEnv Helm을 사용하는 경우에 적용됩니다.
breaking
device pluginhost network 비활성화device plugin이 실행되는 경우에 적용됩니다.
의존성 업데이트와 운영자가 확인하는 설정 및 동작 변경이 포함되어 있으며, 새 연동과 기능 추가, 정확성 수정도 함께 반영되었습니다. 보안과 관련해 명시된 의존성 업그레이드가 한 건 포함되어 있고, 일부 항목은 앞선 기록과 중복됩니다.
조치 필요 (1)
securityhigh취약한 Go 의존성 업그레이드
취약점이 있는 Go 의존성을 업그레이드했으며, 관련 식별자는 GHSA-xmrv-pmrh-hhx2와 CVE-2026-34986입니다.
영향 확인 (2)
breaking
provider config대신cloud-integration.에서 설정을 읽도록 변경json provider config를 설정한 경우 적용됩니다.breaking
MCP_SERVER_ENABLED기본값을 false로 변경MCP 서버를 사용하는 경우 적용됩니다.
Gateway API, ambient 모드, 텔레메트리, Helm, 운영 기능에 걸친 새 기능과 설정 변경이 포함된 릴리스입니다. ENABLE_DEBUG_ENDPOINT_AUTH에 따른 XDS 디버그 엔드포인트 인증과 기본 이미지 레지스트리 변경은 배포 환경에서 직접 확인이 필요한 사항이며, 공개된 권고 식별자나 명시된 취약점은 없습니다.
조치 필요 (1)
breakingIstio 이미지 기본 레지스트리 변경
Istio 이미지의 기본 레지스트리가
registry.로 변경되었습니다.istio. io
영향 확인 (1)
breakingXDS 디버그 엔드포인트 인증 기본값 변경
ENABLE_DEBUG_ENDPOINT_AUTH가 설정된 경우에 적용됩니다.
이번 릴리스는 Gateway API 호환성과 분석기 및 HBONE 조정 기능을 추가하고, 인증서·컨트롤러·프로브·출력·권한 처리 문제를 바로잡습니다. 권한 관련 보안 문제가 수정되었으므로 업그레이드가 필요합니다.
조치 필요 (1)
security네임스페이스 간 프록시 및 설정 덤프 접근 차단
인증된 워크로드가 다른 네임스페이스의 프록시를 열거하고 설정 덤프를 가져갈 수 있던 문제를 수정했습니다.
istio.와io/debug/syncz istio.에 관련된 접근이 영향을 받았습니다.io/debug/config_dump
영향 확인 (2)
security
AuthorizationPolicy정규식 메타문자 권한 우회 수정적용 대상이 릴리스 노트에 명시되지 않았습니다.
breakingAWS EKS ambient mesh Pod의 kubelet 상태 프로브 실패 수정
ambient mesh Pod가 AWS EKS에서 실행되면서 Security Groups for Pods(branch ENI)를 사용할 때 적용됩니다.
Gateway API 버전 지원과 새로운 진단 및 구성 제어가 추가되고, 여러 정확성 문제가 수정되었습니다. 업그레이드가 필요한 보안 수정도 포함됩니다.
조치 필요 (1)
securityXDS 디버그 엔드포인트의 네임스페이스 권한 검사 수정
StatusGen이 제공하는istio.와io/debug/syncz istio.에 동일 네임스페이스 권한 검사가 적용됩니다. 이제 시스템 호출자가 아닌 요청은 같은 네임스페이스의 대상만 조회할 수 있으며, 다른 네임스페이스 워크로드의 프록시 목록이나 구성 덤프를 열람할 수 없습니다.io/debug/config_dump
영향 확인 (1)
security
AuthorizationPolicy정규식 기반 권한 우회 수정source.또는principals source.를 구성한 경우에 적용됩니다.namespaces
보안 문제를 수정하고 Updater() API의 인수 지정 요건을 더 엄격하게 조정했습니다. 기존 securesystemslib. 모듈의 제거도 예고했습니다.
조치 필요 (1)
securitymediumGHSA-qp9x-wp8f-qgjj 보안 문제 수정
GHSA-qp9x-wp8f-qgjj 보안 문제를 수정했습니다.
영향 확인 (1)
breaking
Updater()의bootstrap인수 지정 의무화Updater()를 사용하는 경우에 해당합니다.
미리 준비 (1)
deprecated
securesystemslib.제거 준비hash securesystemslib.를 사용하는 경우에 해당합니다.hash
네이티브 사이드카가 GA 단계로 승격되고, 기본 사이드카 모드와 타임스탬프 처리 방식이 바뀌었습니다. 정확성 문제와 공개된 CVE 11건을 수정했으며 여러 의존성도 업데이트했습니다.
조치 필요 (2)
securityhigh공개 CVE 11건 수정
다음 공개 취약점이 수정되었습니다: CVE-2026-42501, CVE-2026-42499, CVE-2026-39836, CVE-2026-39826, CVE-2026-39825, CVE-2026-39823, CVE-2026-39820, CVE-2026-39819, CVE-2026-39817, CVE-2026-33814, CVE-2026-33811.
breaking네이티브 사이드카 모드 기본값 변경
config.설정이 네이티브 사이드카 모드를 기본값으로 사용하도록 바뀌었습니다.linkerd. io/proxy-enable-native-sidecar
템플릿과 CLI 기능을 확장하고 의존성 버전을 변경했으며, 일부 플래그를 폐기 예정으로 지정했습니다. 여러 정확성 문제와 플러그인 경로 순회 및 GO-2026-4394 관련 보안 문제도 수정했습니다.
조치 필요 (1)
securityhigh
go.v1.40.0 업데이트opentelemetry. io/otel/sdk GO-2026-4394에 대응하기 위해go.를 v1.40.0으로 업데이트했습니다.opentelemetry. io/otel/sdk
영향 확인 (1)
security
Plugin버전 경로 순회 수정Plugin확장 기능을 사용하는 경우에 적용됩니다.
미리 준비 (1)
deprecated
--hide-notes및--render-subchart-notes플래그 폐기 예정--hide-notes또는--render-subchart-notes를 사용하는 경우에 적용됩니다.
운영자가 확인할 수 있는 버그 수정과 동작 조정이 포함되어 있으며, 특정 설정에서는 EndpointSlice 감시에 라벨 조건이 추가됩니다. Helm 설정 범위와 의존성 및 이미지도 갱신됐습니다. 보안 관련 의존성 업데이트가 포함되지만, 명시된 CVE나 권고 식별자는 없습니다.
조치 필요 (2)
security
github.모듈 업데이트com/moby/spdystream 보안 관련 갱신으로
github.모듈을com/moby/spdystream v0.로 업데이트했습니다.5. 1 breaking서비스 라벨에 따른
EndpointSlice감시 필터링loadbalancer/reflectors에서EndpointSlice감시 대상이 서비스 라벨에 따라 필터링됩니다.
영향 확인 (1)
breaking
EndpointSlices감시에 서비스 프록시 라벨 필터 적용--k8s-service-proxy-name을 설정한 경우에 적용됩니다.
기존 동작을 제한하는 변경과 버그 수정, 새 메트릭 및 Helm 이미지 재정의가 포함됩니다. 의존성과 이미지가 업데이트되고 컨테이너 이미지 매니페스트가 갱신되었으며, 권고 식별자는 명시되지 않았습니다.
조치 필요 (1)
security
github.의존성 업데이트com/moby/spdystream github.의존성을com/moby/spdystream v0.로 업데이트했습니다.5. 1
영향 확인 (1)
breaking
CiliumLocalRedirectPolicyaddressMatcher덮어쓰기 동작 변경CiliumLocalRedirectPolicy에서addressMatcher를 사용하고--enable-lrp-address-matcher-override=true를 활성화하지 않은 경우에 적용됩니다.
OPA v1.16.2는 바이너리와 이미지 빌드에 사용하는 Go 버전을 1.으로 올린 릴리스입니다. Go 빌드 환경과 OPA 배포 이미지를 사용하는 경우 이번 변경과 관련이 있습니다.
조치 필요 (1)
securityOPA 빌드용
Go버전1.업데이트26. 3 OPA 바이너리와 이미지 빌드에 사용하는
Go버전을1.으로 업데이트했습니다. 이번 변경은 여러 취약점을 해결합니다.26. 3
업그레이드가 필요한 Linux 보안 수정과 의존성 갱신이 포함된 릴리스입니다. Linux 및 ca-certificates 의존성을 사용하는 환경에서 관련 변경을 확인할 수 있습니다.
조치 필요 (1)
securitycritical
Linux보안 수정 반영Linux에 공개된 CVE-2026-31733을 비롯한 보안 수정이 반영되었습니다.
기존 진입점과 일부 설정 사용이 제거되거나 중단되고, 기본값과 적용 조건이 조정됩니다. HostClaim과 vbmctl 기능 추가, 버그 수정, 의존성 업데이트도 포함됩니다.
조치 필요 (1)
breakingmanager TLS 기본값 변경
manager TLS 기본값이 설정되지 않은 상태로 돌아갑니다.
영향 확인 (3)
breaking
iRMC driver제거iRMC driver를 사용하는 경우에 적용됩니다.breaking디프로비저닝 시
PreprovisioningImage요구클리닝을 활성화한 경우에 적용됩니다.
breaking기존
vbmctl진입점 제거기존
vbmctl진입점을 사용하는 경우에 적용됩니다.
미리 준비 (1)
deprecated
BMH.사용 중단Spec. Firmware BMH.를 설정한 경우에 적용됩니다.Spec. Firmware
이번 릴리스에는 버그 수정과 호환성 및 동작 변경이 포함되어 있습니다. Go 의존성 업그레이드, 메트릭 추가와 삭제, 운영 개선도 함께 반영되었습니다. 공개된 보안 권고나 명시적인 보안 관련 수정은 없습니다.
조치 필요 (2)
breaking쉼표 뒤의 한정되지 않은
*거부vtgate가 쉼표 뒤에 한정되지 않은*가 오는SELECT목록을 거부하도록 변경되었습니다.breaking문법의 단독
*사용 제한sqlparser문법에서 단독*사용을 제한하도록 변경되었습니다.
영향 확인 (1)
breaking
EmergencyReparentShard의 복제 중지 오류 출처 확인EmergencyReparentShard를 사용하는 경우에 이 변경이 적용됩니다.
기능 개선과 유지보수 변경이 함께 포함된 릴리스로, 운영 동작과 호환성에 영향을 주는 조정도 있습니다. 운영 환경에서는 클러스터 버전 표기 형식, 기본 동작, 일부 사용 옵션이 달라졌습니다. 의존성 보안 업데이트도 포함됐지만, 악용 가능한 취약점이나 보안 권고가 명시적으로 공개되지는 않았습니다.
조치 필요 (4)
security
k8s.모듈 업데이트io/kubernetes 보안 업데이트로 모듈
k8s.를io/kubernetes v1.로 업데이트했습니다.34. 2 security
helm버전3.업데이트19. 4 cve대응으로helm을3.로 업데이트했습니다.19. 4 breakinggRPC 서비스 설정 DNS TXT 조회 기본값 변경
gRPC서비스 설정의 DNS TXT 조회를 기본적으로 비활성화했습니다.breakingApplicationSet 리소스 상태 수 기본값 변경
기본
appset resource status count값을 5000으로 변경했습니다.
영향 확인 (2)
breaking
helm version명령의--client옵션 제거--client를 사용하는 경우에 적용됩니다.breaking클러스터 버전 주석과 버전 형식 변경
Cluster Generators와 함께Application Sets를 사용하고 클러스터 시크릿에argocd.를 설정한 경우에 적용됩니다.argoproj. io/auto-label-cluster-info
v0.20.0에는 GHSA-q49m-57vm-c8cc와 관련된 보안 문제 수정이 포함됩니다. 일부 제공자와 이미지 경로는 사용 중단으로 표시됐으며, 이후 릴리스에서 제거될 계획입니다.
조치 필요 (1)
securityhighGHSA-q49m-57vm-c8cc 보안 문제 수정
이번 릴리스에서 GHSA-q49m-57vm-c8cc와 관련된 보안 문제를 수정했습니다.
미리 준비 (3)
deprecated
Docker CAA provider사용 중단 예정제거 시점 미정Docker CAA provider를 사용하는 경우에 적용됩니다.breaking
Fedora-based mkosi CAA podvm image의Ubuntu image교체제거 시점 미정Fedora-based mkosi CAA podvm image를 사용하는 경우에 적용됩니다.deprecated
packer images지원 중단 예정제거 시점 미정packer images를 사용하는 경우에 적용됩니다.
새 메트릭과 GOMAXPROCS 설정 필드가 추가되고 런타임 결함이 수정되었습니다. 노드 부트스트래핑 회귀를 일으킨 CRI-O CNI 모니터링 변경은 되돌렸으며, spdystream 업데이트로 CVE-2026-35469를 수정했습니다.
조치 필요 (2)
securityhigh
spdystream의존성 업데이트spdystream의존성을 업데이트해 CVE-2026-35469를 수정했습니다.breaking
CRI-O CNI모니터링 변경 되돌림노드의 기본 런타임 설정을 표시하던
CRI-O CNI모니터링 변경을 되돌렸습니다. 이 변경으로 노드 부트스트래핑 회귀가 발생했습니다.
권한 우회 문제 수정과 GO-2026-4962에 대응하는 보안 관련 의존성 업데이트가 포함되어 있습니다. 바이너리 빌드에 사용한 Go 도구체인 정보도 기록되어 있으며, 나머지 내용은 제목이나 문서 및 설치 안내입니다.
조치 필요 (1)
securitymedium
golang.의존성 업데이트org/x/image golang.을org/x/image v0.으로 업데이트해39. 0 GO-2026-4962를 해결했습니다.
영향 확인 (1)
security트랜잭션 내부
Put요청의RBAC권한 우회 차단RBAC을 사용하는 경우에 적용됩니다.
운영자 대상 기능과 동작 변경을 포함한 릴리스로, 의존성만 갱신한 릴리스는 아닙니다. 기존 사용 방식에 영향을 줄 수 있는 제약 변경과 폐기, 새 기능 및 기타 동작 변화가 함께 포함되어 호환성 검토가 필요합니다.
조치 필요 (1)
breakingOCI hook 조정 담당자 취합 및 플러그인 이름의 쉼표 제한
OCI hook 조정 담당자를 모으고, 플러그인 이름에는 쉼표를 사용할 수 없게 됩니다.
미리 준비 (1)
deprecated
shim.폐기Command shim.를 사용하는 경우에 적용됩니다.Command
이번 릴리스에는 dependabot 보안 경고를 해결한 변경이 포함됩니다. 보안 관련 내용은 열려 있던 경고를 처리한 것입니다.
조치 필요 (1)
security열린
dependabot보안 경고 해결열려 있던
dependabot보안 경고를 해결했습니다.
이번 릴리스에는 열려 있던 Dependabot 보안 경고 해결이 포함됩니다. 어떤 취약점이 수정됐는지는 릴리스 기록에 구체적으로 공개되지 않았습니다.
조치 필요 (1)
securityDependabot 보안 경고 해결
열려 있던 Dependabot 보안 경고를 해결했습니다. 관련 이슈는
#1954, 커밋은c5adbb7e9aefc16dfb69852a3d5f67b4473d4305입니다.
OPA v1.은 기능과 동작 전반이 조정된 릴리스입니다. 종료 과정의 회귀 문제가 보고되어 v1.을 건너뛰고 v1.로 바로 업그레이드하는 경로가 안내됩니다.
조치 필요 (1)
breakingHTML 인덱스 페이지의 쿼리 폼 제거
HTML 인덱스 페이지에 있던 쿼리 폼을 제거했습니다.
새로운 라우팅, 스트리밍, 추적, 백업 및 복원, 관측, 태블릿 관리 기능과 함께 정확성, 성능, 의존성 관련 유지 보수가 포함된 릴리스입니다. 기본값과 백업 동작의 변경, 제거되거나 사용 중단 예정인 플래그와 엔드포인트, 지표를 확인해야 하며, 외부 압축 해제 동작을 포함한 보안 수정도 반영됩니다.
조치 필요 (3)
security민감 정보의 일반 텍스트 로그 기록 수정
민감한 정보가 일반 텍스트로 로그에 기록될 가능성을 수정했습니다. 코드 검사 경고 2992에 대응하는 변경입니다.
security
GetBackups경로 순회 수정파일 백업 저장소의
GetBackupsRPC에서 경로 순회가 발생할 수 있는 문제를 수정했습니다.breaking한정되지 않은
*사용 제한vtgate가SELECT목록에서 쉼표 뒤에 오는 한정되지 않은*를 거부합니다.
영향 확인 (12)
security
MANIFEST기반 압축 해제 명령 로드 기본값 변경적용 대상이 릴리스 노트에 명시되지 않았습니다.
security백업
MANIFEST를 통한 명령 실행 위험 완화백업 저장소를 사용하는 경우 적용됩니다.
security
backupengine복원 경로 순회 차단backupengine이 실행되는 경우 적용됩니다.- 릴리스 페이지에 9건 더
미리 준비 (4)
deprecated
glog사용 중단 예정v25에서 제거 예정glog를 사용하는 경우 적용됩니다.deprecatedOpenTracing 백엔드 사용 중단 예정v25에서 제거 예정
opentracing-jaeger또는opentracing-datadog를 사용하는 경우 적용됩니다.deprecatedVTOrc Snapshot Topology 사용 중단 예정v25에서 제거 예정
--snapshot-topology-interval을 설정하는 경우 적용됩니다.- 릴리스 페이지에 1건 더