릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
운영자 대상 수정과 새 기능, API 및 설정 변경, 의존성 업그레이드가 함께 담겼습니다. 명시적으로 식별된 보안 취약점 수정도 포함됩니다.
조치 필요 (3)
securityhigh
PyJWT의 CVE-2026-32597 수정PyJWT에서 CVE-2026-32597과 관련된crit헤더 검증 문제를 수정했습니다.securityhigh
pyasn1의 CVE-2026-30922 수정pyasn1의 CVE-2026-30922 취약점으로 발생하는 서비스 거부 문제를 수정했습니다.breaking
MaxReplicas필수 지정MaxReplicas를 필수int32값으로 변경했습니다.
영향 확인 (2)
breaking
cert-hash재시작 어노테이션 제거cert-hash를 설정한 경우에 적용됩니다.breaking
PYTHONPATH환경 변수 차단PYTHONPATH를 설정한 경우에 적용됩니다.
운영자 기능과 구성, Helm, CLI 개선을 포함한 기능 및 유지보수 릴리스입니다. 결함 수정과 출력 및 의존성 업데이트, 접근 제약 조정이 함께 이뤄졌으며 세 건의 CVE 관련 문제를 수정한 보안 조치도 포함합니다.
조치 필요 (4)
securityhighCVE-2026-32280 완화를 위한 중간 인증서 제한
중간 인증서 수를 제한해 CVE-2026-32280을 완화했습니다.
securityhigh
Go toolchain1.업그레이드26. 2 CVE-2026-32283을 수정하기 위해
Go toolchain을1.로 업그레이드했습니다.26. 2 securitymedium
go-tuf/v2v2.업데이트4. 1 CVE-2026-24686을 수정하기 위해
go-tuf/v2를v2.로 올렸습니다.4. 1 security
stdlibCVE 수정stdlibCVE를 수정했습니다.
영향 확인 (2)
breaking네임스페이스 범위 정책의 ConfigMap 접근 제한
네임스페이스 범위 정책을 사용하는 경우에 적용됩니다.
breaking제거 과정의 파이널라이저와 우회 처리 제거
제거 작업이 실행되는 경우에 적용됩니다.
오래된 CRD API가 제거되고 기본값과 설정 위치가 바뀌며, Kafka와 HTTP Bridge 기능 및 오퍼레이터 설정이 확장됩니다. 모니터링이나 독립 실행형 Topic Operator를 사용하는 환경은 설정과 권한 업데이트가 필요할 수 있습니다.
조치 필요 (2)
breaking
UseConnectBuildWithBuildah기본 활성화UseConnectBuildWithBuildah기능 게이트가 베타 단계로 전환되며 기본값으로 활성화됩니다.breakingHTTP Bridge의
/metrics엔드포인트 위치 변경/metrics엔드포인트가 일반 HTTP 인터페이스에서 제거됩니다. 기본 포트가8080인 일반 인터페이스 대신 HTTP 관리 인터페이스의8081포트에서 사용할 수 있습니다.
영향 확인 (4)
breakingCRD API 지원 범위가
v1로 변경됨v1beta2,v1beta1,v1alpha1CRD API를 사용하는 경우 적용됩니다.breaking
Open Policy Agent (OPA) authorizer plugin제공 방식 변경Open Policy Agent (OPA) authorizer plugin을 사용하는 경우 적용됩니다.breakingTLS 관련 환경 변수 사용 중단
STRIMZI_TLS_ENABLED,STRIMZI_TLS_AUTH_ENABLED,STRIMZI_PUBLIC_CA,STRIMZI_TRUSTSTORE_LOCATION,STRIMZI_TRUSTSTORE_PASSWORD,STRIMZI_KEYSTORE_LOCATION,STRIMZI_KEYSTORE_PASSWORD중 하나라도 설정한 경우 적용됩니다.- 릴리스 페이지에 1건 더
이번 릴리스는 Linux 보안 수정에 초점을 둡니다. 여러 CVE 식별자가 연결된 환경과 관련됩니다.
조치 필요 (1)
securitycritical
Linux보안 수정Linux에 보안 수정이 반영됐습니다. 이 항목에는 여러CVE식별자가 연결되어 있습니다.
Linux와 번들 구성 요소에 대한 보안 수정이 반영되었고, 의존성 업데이트와 함께 minimal-initrd 회귀 문제가 수정되었습니다. overlaybd sysext, SSH 설정, initrd의 모듈 구성처럼 운영자가 확인할 수 있는 동작과 배치도 바뀌었습니다.
조치 필요 (18)
securitycritical
LinuxCVE-2026-31411 보안 수정Linux보안 업데이트에 CVE-2026-31411이 포함되었습니다.securityhigh
curl보안 업데이트curl보안 수정이 반영되었습니다.securityhigh
expat보안 업데이트expat보안 수정이 반영되었습니다.securityhigh
gnupg보안 업데이트gnupg보안 수정이 반영되었습니다.securityhigh
go보안 업데이트go보안 수정이 반영되었습니다.securityhigh
intel-microcode보안 업데이트intel-microcode보안 수정이 반영되었습니다.securityhigh
libxslt보안 업데이트libxslt보안 수정이 반영되었습니다.securityhigh
nvidia-drivers보안 업데이트nvidia-drivers보안 수정이 반영되었습니다.securityhigh
openssl보안 업데이트openssl보안 수정이 반영되었습니다.securityhigh
pam보안 업데이트pam보안 수정이 반영되었습니다.securitymedium
binutils보안 업데이트binutils보안 수정이 반영되었습니다.securitymedium
coreutils보안 업데이트coreutils보안 수정이 반영되었습니다.securitymedium
libpcre2보안 업데이트libpcre2보안 수정이 반영되었습니다.securitymedium
net-tools보안 업데이트net-tools보안 수정이 반영되었습니다.securitylow
openssh보안 업데이트openssh보안 수정이 반영되었습니다.security
libxml2갱신libxml2가libxml2-20250908로 갱신되었습니다.breakingOpenSSH 설정 기본값 사용
sshd설정에서Ciphers,MACs,KexAlgorithms항목을 제거해 OpenSSH 상류 기본값을 사용합니다.breaking첫 번째 initrd의 커널 모듈 축소
첫 번째 initrd에서 사용할 수 있는 커널 모듈 집합이 줄었습니다.
영향 확인 (1)
breaking
overlaybd sysext서비스 자동 시작overlaybd sysext를 사용하는 경우에 적용됩니다.
저장소와 쿼리 경로를 비롯한 여러 영역에 새 기능과 설정이 추가되고, 일부 실험 기능은 정식 단계로 올라갑니다. 기본값과 설정 이름, 의존성이 바뀌었으며 정확성, 메모리 사용, 패닉, 데이터 손상을 다루는 수정도 포함됩니다.
조치 필요 (1)
breaking버킷 인덱스 기본 활성화
블록 저장소의 버킷 인덱스가 기본적으로 활성화됩니다. 운영 환경에서는
-blocks-storage.로 버킷 인덱스를 끄는 설정이 권장되지 않습니다.bucket-store. bucket-index. enabled=false
영향 확인 (1)
breaking원격 쓰기 및 OTLP 라벨 플래그 통합
원격 쓰기 v2 및 OTLP 요청에
-distributor.또는enable-type-and-unit-labels -distributor.를 설정한 경우에 해당합니다.otlp. enable-type-and-unit-labels
미리 준비 (3)
breakingRuler API 플래그 이름 변경
-experimental.를 설정한 경우에 해당합니다.ruler. enable-api breakingAlertmanager API 플래그 이름 변경
-experimental.를 설정한 경우에 해당합니다.alertmanager. enable-api breaking사용자 인덱스 갱신 설정 이름 변경
-*.또는users-scanner. user-index. cleanup-interval clean_up_interval을 설정한 경우에 해당합니다.
이번 릴리스에는 Go 도구 모음 버전 변경이 포함되어 있습니다. Crossplane을 빌드하거나 배포하는 환경에서 도구 모음 버전이 바뀐 점을 확인해야 합니다.
조치 필요 (1)
security
Go도구 모음 버전1.로 상향25. 9 Go도구 모음 버전을1.로 올렸습니다. 변경 사항은 https://github.com/crossplane/crossplane/pull/7340에서 확인할 수 있습니다.25. 9
이번 릴리스에는 호환성을 깨뜨리는 구성 및 플래그 변경과 확장 기능 및 프로토콜 지원이 포함됩니다. CVE-2026-27135를 비롯한 보안 문제와 우회 및 인젝션 문제가 수정되었고, 동작 정확성과 관측성도 개선되었습니다.
조치 필요 (1)
securityhigh
nghttp2의 CVE-2026-27135 보안 패치 적용nghttp2에 CVE-2026-27135 패치가 적용되었습니다.
영향 확인 (6)
security쿼리 매개변수 값 URL 인코딩
query_parameter_mutations를 설정하는 경우에 적용됩니다.securityRBAC 연결 방식 우회 방지
RBAC가 실행되는 경우에 적용됩니다.
breaking
max_early_data_bytes설정 검증 강화upstream_connect_mode을IMMEDIATE가 아닌 값으로 설정하고max_early_data_bytes를 설정하지 않은 경우에 적용됩니다.- 릴리스 페이지에 3건 더
미리 준비 (1)
deprecated
enforce_rsa_key_usage옵션 사용 중단제거 시점 미정enforce_rsa_key_usage를 설정하는 경우에 적용됩니다.
보안 문제를 주로 수정한 릴리스입니다. 의존성 업데이트와 기본값 및 접근 제한 변경이 포함되어 일부 환경에서는 업그레이드가 필요합니다.
조치 필요 (12)
securitycriticalCVE-2025-68121 수정
CVE-2025-68121을 수정했습니다.
securitycriticalCVE-2026-33186 수정
CVE-2026-33186을 수정했습니다.
securityhighCVE-2026-24051 수정
CVE-2026-24051을 수정했습니다.
securityhigh
github.업데이트com/docker/cli github.의존성을 업데이트해 CVE-2025-15558을 해결했습니다.com/docker/cli securityhighCVE-2025-66564 수정
CVE-2025-66564를 해결했습니다.
securitymedium
sigstore/rekorv1.5.1 업데이트sigstore/rekor를 v1.5.1로 업데이트해 CVE-2026-23831을 해결했습니다.securitymedium
go-tuf/v2v2.3.1 업데이트go-tuf/v2를 v2.3.1로 업데이트해 CVE-2026-23992를 해결했습니다.securitymediumCVE-2026-22772 수정
CVE-2026-22772를 수정했습니다.
securitymedium
go-tuf/v2v2.4.1 업데이트go-tuf/v2를 v2.4.1로 업데이트해 CVE-2026-24686을 해결했습니다.securitylowCVE-2026-1229 수정
릴리스 1.16에서 CVE-2026-1229를 수정했습니다.
securitylowCVE-2026-26958 수정
CVE-2026-26958을 수정했습니다.
security
stdlibCVE 수정stdlib관련 CVE를 수정했습니다.
영향 확인 (3)
securitycritical네임스페이스 범위 정책의
HTTP기본 비활성화네임스페이스 범위 정책을 구성하는 경우 적용됩니다.
security
go < 1.관련 CVE 수정25. 8 go < 1.에 의존하는 경우 적용됩니다.25. 8 breaking네임스페이스 범위 정책의
configmap접근 제한네임스페이스 범위 정책을 구성하는 경우 적용됩니다.
보안 수정과 정확성 수정이 함께 포함됐으며, 여러 CVE 관련 수정이 반영됐습니다. 운영 환경에서는 보안 수정과 변경된 기본값, 좁아진 접근 제약을 반영하려면 업그레이드가 필요합니다.
조치 필요 (6)
securitycriticalCVE-2026-33186 수정
CVE-2026-33186 취약점을 수정했습니다.
securityhighCVE-2026-24051 수정
CVE-2026-24051 취약점을 수정했습니다.
securityhighCVE-2026-34986 수정
CVE-2026-34986 취약점을 수정했습니다.
securitylowCVE-2026-1229 수정
CVE-2026-1229 취약점을 수정했습니다.
security
CVES 2026-15558수정1.17에서
CVES 2026-15558취약점을 수정했습니다.security
go업데이트로 표준 라이브러리 CVE 수정go버전을 올려 표준 라이브러리의 CVE를 수정했습니다.
영향 확인 (2)
securitycritical
namespaced policies의HTTP기본 비활성화namespaced policies를 구성한 경우에 적용됩니다.breaking
namespaced policies의configmap접근 제한namespaced policies를 구성한 경우에 적용됩니다.
API와 설정, 명령줄 기본값, 스케줄링 및 런타임 동작이 폭넓게 바뀐 운영자 대상 릴리스입니다. 제거와 사용 중단 예고, 기능 단계 승격이 포함되어 업그레이드 전 검토와 테스트가 필요합니다. 보안 권고나 명시적으로 설명된 취약점은 확인되지 않았습니다.
조치 필요 (11)
breaking
StrictIPCIDRValidation기본 활성화kube-apiserver의StrictIPCIDRValidation기능 게이트가 기본적으로 활성화됩니다.breaking디버그 프로필 기본값 변경
디버그 프로필 기본값이
legacy에서general로 바뀌었습니다.breaking
WatchCacheInitializationPostStartHook기본 활성화WatchCacheInitializationPostStartHook기능 게이트가 기본적으로 활성화됩니다.breaking
KubeletPSI정식 단계 승격KubeletPSI기능이 정식 단계로 승격되고 기본적으로 활성화됩니다.breaking
RelaxedServiceNameValidation베타 승격RelaxedServiceNameValidation기능 게이트가 베타 단계로 승격되고 기본적으로 활성화됩니다.breaking
RestartAllContainersOnContainerExits베타 승격RestartAllContainersOnContainerExits기능 게이트가 베타 단계로 승격되고 기본적으로 활성화됩니다.breaking중단된 작업 관련 기능 게이트 기본 활성화
MutablePodResourcesForSuspendedJobs와MutableSchedulingDirectivesForSuspendedJobs기능 게이트가 기본적으로 활성화됩니다.breakinginformer 저장소 갱신 순서 변경
기본 informer가 목록 또는 재목록의 모든 객체로 저장소 상태를 먼저 갱신한 뒤, 삭제·추가·변경된 개별 항목에 대해
OnDelete,OnAdd,OnUpdate핸들러를 호출합니다.breakinginformer watch 이벤트 처리 방식 변경
이미 대기 중인 이벤트를 처리하는 동안 informer가 새 watch 이벤트를 큐에 추가할 수 있습니다.
breaking클라이언트 인증 기관 순환 기본 활성화
해당 기능이 기본적으로 활성화되며
ClientsAllowCARotation기능 게이트로 끌 수 있습니다.breaking클라이언트 TLS 캐시 정리 기본 활성화
해당 기능이 기본적으로 활성화되며
ClientsAllowTLSCacheGC기능 게이트로 제어할 수 있습니다.
영향 확인 (25)
breaking볼륨 작업 오류 메트릭 이름 변경
volume_operation_total_errors를 사용하는 경우에 적용됩니다.breaking
git-repo볼륨 플러그인 비활성화git-repo볼륨 플러그인을 사용하는 경우에 적용됩니다.breaking자격 증명 플러그인 허용 목록 필드 이름 변경
AllowlistEntry.을 설정하는 경우에 적용됩니다.Name - 릴리스 페이지에 22건 더
미리 준비 (6)
deprecatedService
.사용 중단 예고spec. externalIPs Service
.를 설정하는 경우에 적용됩니다.spec. externalIPs deprecated
metav1.직접 접근 사용 중단FieldsV1. Raw metav1.를 사용하는 경우에 적용됩니다.FieldsV1. Raw deprecated노드 점수 필드 사용 중단
MinNodeScore또는MaxNodeScore를 사용하는 경우에 적용됩니다.- 릴리스 페이지에 3건 더
운영자용 기능이 추가되고 여러 결함이 수정되었습니다. 공개된 Go 의존성 취약점에 대응하려면 즉시 업그레이드해야 하며, 나머지 변경은 새 옵션을 선택하거나 영향을 받는 동작을 사용하는 경우에만 조치가 필요합니다.
조치 필요 (1)
securitycritical
Go 1.기반 빌드와 취약점 수정26. 2 Go 1.로 빌드하며, CVE-2026-32282, CVE-2026-32289, CVE-2026-33810, CVE-2026-27144, CVE-2026-27143, CVE-2026-32288, CVE-2026-32283, CVE-2026-27140, CVE-2026-32936, CVE-2026-33190, CVE-2026-33489, CVE-2026-32934, CVE-2026-35579에 대한 보안 수정이 포함됩니다.26. 2
영향 확인 (1)
breaking
DoHGET DNS 쿼리 매개변수 크기 제한DoH를 사용하는 경우에 적용됩니다.
이번 릴리스는 보고된 취약점에 대응하는 의존성과 go 도구 모음 업데이트를 담고 있습니다. 취약점 대응이 필요한 환경에서는 업그레이드를 검토할 수 있습니다.
조치 필요 (2)
securityGo 의존성 업데이트
보고된 취약점이 있는 Go 의존성을 업데이트했습니다.
security
go1.25.8 업데이트여러 보고된 취약점에 대응하도록
go를 1.25.8로 업데이트했습니다.
이번 릴리스는 주로 정확성 문제를 바로잡고, 운영자 확인이 필요한 RBAC 권한 변경과 백엔드 볼륨 이름 동작 변경을 포함합니다. 기존 권한 구성을 사용하는 환경과 백엔드 볼륨 이름에 의존하는 환경이 영향을 받을 수 있습니다.
조치 필요 (1)
breaking
kubevirt.의io:edit vnc/screenshot권한 제거kubevirt.역할에서io:edit vnc/screenshot권한을 제거했습니다.
이번 릴리스는 Lua 코드 삽입 취약점을 수정하고 Envoy를 v1.로 업데이트한 보안 중심 릴리스입니다. Kubernetes 호환성에 관한 내용은 안내 사항입니다.
조치 필요 (1)
securityhighLua 코드 삽입 취약점 수정
CVE-2026-41246으로 식별된 Lua 코드 삽입 취약점을 수정했습니다. 관련 보안 권고 식별자는 GHSA-x4mj-7f9g-29h4이며,
cookieRewritePolicies[].가 관련 처리 대상입니다.pathRewrite. value
v2.2.1은 보안 관련 모듈과 Go 버전을 갱신하고 crossplane-runtime을 v2.로 올린 릴리스입니다. ImageConfig 접두사 재작성 때 의존성 업그레이드가 누락되던 동작과, 일치 조건이 없는 Requirements.를 잘못 거부하던 동작도 바로잡았습니다.
조치 필요 (10)
security
github.버전 갱신com/cloudflare/circl github.을com/cloudflare/circl v1.으로 갱신했습니다.6. 3 securityOTLP 추적 내보내기 모듈 갱신
go.를opentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp v1.으로 갱신했습니다.43. 0 security
github.버전 갱신com/go-jose/go-jose/v4 github.를com/go-jose/go-jose/v4 v4.로 갱신했습니다.1. 4 security
github.버전 갱신com/sigstore/cosign/v3 github.를com/sigstore/cosign/v3 v3.로 갱신했습니다.0. 5 security
github.버전 갱신com/go-git/go-git/v5 github.를com/go-git/go-git/v5 v5.로 갱신했습니다.17. 1 security
github.버전 갱신com/docker/cli github.를com/docker/cli v29.로 갱신했습니다.2. 0+incompatible security
Go버전1.갱신25. 9 Go를1.로 올렸습니다.25. 9 security
github.버전 갱신com/moby/spdystream github.을com/moby/spdystream v0.로 갱신했습니다.5. 1 security
github.버전 갱신com/sigstore/timestamp-authority/v2 github.를com/sigstore/timestamp-authority/v2 v2.으로 갱신했습니다.0. 6 security
github.버전com/go-git/go-git/v5 v5.갱신18. 0 github.를com/go-git/go-git/v5 v5.으로 다시 갱신했습니다.18. 0
이번 릴리스는 보안 관련 의존성과 Go 도구 체인을 업데이트하고, 동작 정확성을 바로잡은 수정 사항을 함께 담았습니다. 의존성 버전 변경이 필요한 환경과 보안 업데이트를 적용하려는 환경에 해당합니다.
조치 필요 (10)
security
github.모듈 업데이트com/cloudflare/circl github.모듈을 v1.6.3으로 업데이트했습니다.com/cloudflare/circl security
google.모듈 업데이트golang. org/grpc google.모듈을 v1.79.3으로 업데이트했습니다.golang. org/grpc security
go.모듈 업데이트opentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp go.모듈을 v1.43.0으로 업데이트했습니다.opentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp security
github.모듈 업데이트com/go-jose/go-jose/v4 github.모듈을 v4.1.4로 업데이트했습니다.com/go-jose/go-jose/v4 security
Go1.25.9 업데이트Go버전을 1.25.9로 올렸습니다.security
github.모듈 업데이트com/go-git/go-git/v5 github.모듈을 v5.17.1로 업데이트했습니다.com/go-git/go-git/v5 security
github.모듈 업데이트com/moby/spdystream github.모듈을 v0.5.1로 업데이트했습니다.com/moby/spdystream security
github.모듈 업데이트com/sigstore/timestamp-authority/v2 github.모듈을 v2.0.6으로 업데이트했습니다.com/sigstore/timestamp-authority/v2 security
github.모듈 업데이트com/docker/cli github.모듈을 v29.2.0+incompatible로 업데이트했습니다.com/docker/cli security
github.모듈 추가 업데이트com/go-git/go-git/v5 github.모듈을 v5.18.0으로 업데이트했습니다.com/go-git/go-git/v5
v2.0.8은 Go와 여러 의존성의 버전을 보안 목적으로 업데이트한 릴리스입니다. 보안 업데이트는 영향을 받은 구성요소 수준으로만 설명되며, 개별 공개 내용은 제시되지 않았습니다.
조치 필요 (9)
security
github.버전 업데이트com/cloudflare/circl github.모듈을com/cloudflare/circl v1.으로 업데이트했습니다.6. 3 securityOTLP 추적 내보내기 모듈 버전 업데이트
go.모듈을opentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp v1.으로 업데이트했습니다.43. 0 security
github.버전 업데이트com/go-jose/go-jose/v4 github.모듈을com/go-jose/go-jose/v4 v4.로 업데이트했습니다.1. 4 security
Go1.로 업데이트25. 9 Go버전을1.로 올렸습니다.25. 9 security
github.버전 업데이트com/go-git/go-git/v5 github.모듈을com/go-git/go-git/v5 v5.로 업데이트했습니다.17. 1 security
github.버전 업데이트com/moby/spdystream github.모듈을com/moby/spdystream v0.로 업데이트했습니다.5. 1 security
github.버전 업데이트com/docker/cli github.모듈을com/docker/cli v29.로 업데이트했습니다.2. 0+incompatible security
github.버전 업데이트com/sigstore/timestamp-authority/v2 github.모듈을com/sigstore/timestamp-authority/v2 v2.으로 업데이트했습니다.0. 6 security
github.com/go-git/go-git/v5 v5.업데이트18. 0 github.모듈을com/go-git/go-git/v5 v5.으로 업데이트했습니다.18. 0
이 릴리스에는 보안 수정이 포함된 의존성 업데이트와 런타임 모듈 업데이트가 함께 들어갔습니다. 해당 보안 수정 사항을 적용하려면 관련 의존성을 새 버전으로 올려야 합니다.
조치 필요 (5)
security
github.모듈 버전 업데이트com/cloudflare/circl 보안 수정이 포함된
github.모듈을com/cloudflare/circl v1.으로 업데이트했습니다.6. 3 securityOTLP 추적 내보내기 모듈 버전 업데이트
보안 수정이 포함된
go.모듈을opentelemetry. io/otel/exporters/otlp/otlptrace/otlptracehttp v1.으로 업데이트했습니다.43. 0 security
github.모듈 버전 업데이트com/go-git/go-git/v5 보안 수정이 포함된
github.모듈을com/go-git/go-git/v5 v5.으로 업데이트했습니다.17. 1 security
github.모듈 버전 업데이트com/moby/spdystream 보안 수정이 포함된
github.모듈을com/moby/spdystream v0.으로 업데이트했습니다.5. 1 security
github.모듈 추가 업데이트com/go-git/go-git/v5 보안 수정이 포함된
github.모듈을com/go-git/go-git/v5 v5.으로 업데이트했습니다.18. 0
이번 릴리스는 서비스 호출 과정에서 ACL 검사와 외부 디스패치에 적용하는 형식을 맞추고 Go 버전을 업데이트한 변경을 담고 있습니다. 서비스 호출 ACL과 Go 1.24 계열의 CVE에 관련된 환경에서 확인할 내용입니다.
조치 필요 (2)
securityACL 검사와 외부 디스패치의 정규화 형식 일치
정규화된 형식을 ACL 검사와 외부 디스패치에 함께 사용하도록 수정해 두 처리 사이의 불일치를 없앴습니다.
security
Go버전 업데이트Go버전을 업데이트해 1.24 계열의CVE에 대응했습니다.
서비스 호출 ACL 우회 문제를 수정하고, 경로 정규화가 검사와 실제 호출에 일관되게 적용되도록 했습니다. 메서드 경로에서 위험 문자를 거부하며 ACL 경로 처리의 purell 의존성도 제거했습니다.
조치 필요 (3)
security서비스 호출 경로 정규화로 ACL 검사와 디스패치 일치
서비스 호출 경계에서 메서드 경로를 정규화합니다. HTTP와 gRPC 공개 API 호출은
directMessaging.에서, gRPC 내부 호출은Invoke callLocalValidateACL에서, 프록시 호출은 gRPC 프록시 핸들러에서 경로를 정규화합니다. 정규화된 경로를 ACL 검사와 외부 디스패치에 모두 사용해 두 경로의 불일치를 없앴습니다.security메서드 경로 정규화 및 위험 문자 거부
경로 정규화에
path.을 사용해Clean .와 중복 슬래시를 처리합니다.. / #,?, 널 바이트 또는 제어 문자가 포함된 메서드 경로는 거부합니다.securityACL 경로의
purell의존성 제거ACL 경로 처리에서
purell의존성을 제거했습니다.
v1.는 정확성 수정과 의존성 업데이트가 포함된 릴리스입니다. 보안과 관련된 수정도 포함되어 있어 보안 대응이 필요한 환경과 관련됩니다.
조치 필요 (2)
security정규식
$문자 이스케이프 처리정규식에서
$문자를 이스케이프해 주입을 막도록 수정했습니다.security
github.모듈 업데이트com/go-jose/go-jose/v4 보안 업데이트로
github.모듈을com/go-jose/go-jose/v4 v4.로 올렸습니다.1. 4
Keycloak 26.6.1은 core 영역의 보안 문제를 수정한 릴리스입니다. core 기능을 사용하는 Keycloak 배포 환경과 관련된 변경입니다.
조치 필요 (2)
securitymediumCVE-2026-4366 HTTP 리디렉션 처리의 SSRF 수정
HTTP 리디렉션 처리 과정에서 발생하던 Blind Server-Side Request Forgery (SSRF) 문제를 수정했습니다. 변경 범위는
core입니다.securitylowCVE-2026-4633 identity-first 로그인 사용자 열거 수정
identity-first로그인에서 발생하던 사용자 열거 문제를 수정했습니다. 변경 범위는core입니다.
이번 릴리스에는 결함 수정이 포함되어 있으며, 설정 정보가 남아 유출되는 문제와 Python 취약점에 대응합니다. 프런트엔드 기반 이미지도 ubi9로 업데이트했습니다.
조치 필요 (2)
security동일 유형
probe간 오래된 설정 유출 방지같은 유형의 여러
probe에서 오래된 설정이 유출되던 문제를 수정했습니다.securityPython 취약점 해결을 위한 기반 이미지 업데이트
프런트엔드의 기반 이미지를
ubi9로 업데이트해 Python 취약점을 해결했습니다.
보안 취약점 수정과 의존성 업데이트가 포함되었으며, API와 UI 및 플러그인 동작에도 변경이 있습니다. 업그레이드 전 마이그레이션 항목과 인증 토큰 동작을 검토해야 하는 릴리스입니다.
조치 필요 (4)
securityhigh
glob과rollup보안 업데이트glob을 v7/v8/v11에서 v13으로,rollup을 v4.27에서 v4.59 이상으로 올렸습니다. GHSA-mw96-cpmx-2vgc 경로 탐색 취약점도 수정했습니다.security
glob의존성 보안 업데이트glob의존성을 v7/v8/v11에서 v13으로 올려 이전 버전의 보안 취약점을 해결했습니다.security
rollup경로 탐색 취약점 수정rollup을 v4.27에서 v4.59 이상으로 올려 고위험 경로 탐색 취약점 GHSA-mw96-cpmx-2vgc를 해결했습니다.securityOAuth 보호 리소스 URL 수정
.의 리소스 URL을 RFC 9728 7.3절에 맞게 수정했습니다. 동적 리소스 경로도 활성화됩니다.well-known/oauth-protected-resource
영향 확인 (22)
breaking사용자 토큰의
ent클레임 기본 동작 변경auth.을 설정하지 않은 경우 적용됩니다.omitIdentityTokenOwnershipClaim breaking
SignInResolverFactoryOptions타입 매개변수 변경SignInResolverFactoryOptions를 사용하는 경우 적용됩니다.breaking카탈로그 권한 확장 지점 제거
CatalogPermissionRuleInput,CatalogPermissionExtensionPoint또는catalogPermissionExtensionPoint를 사용하는 경우 적용됩니다.- 릴리스 페이지에 19건 더
미리 준비 (6)
deprecated사용 중단된 대화 상자의 내부 동작 변경
show또는showModal을 사용하는 경우 적용됩니다.deprecated
auth.설정 사용 중단제거 시점 미정omitIdentityTokenOwnershipClaim auth.을 설정하는 경우 적용됩니다.omitIdentityTokenOwnershipClaim deprecated기존
config.콜백 형식 사용 중단schema config.를 사용하는 경우 적용됩니다.schema - 릴리스 페이지에 3건 더
이번 containerd v2.2.3 릴리스에는 보안 관련 의존성 변경이 포함되어 있습니다. CVE-2026-35469와 연관된 spdystream 변경 사항이 적용되었습니다.
조치 필요 (1)
securityhigh
spdystream의존성 업데이트spdystream의존성이 변경되었으며, 관련 취약점 식별자로 CVE-2026-35469가 명시되었습니다.
containerd v2.0.8은 보안 관련 수정과 구성 요소 업데이트를 담은 릴리스입니다. Container Runtime Interface (CRI)로 pod 이벤트를 사용하는 환경에서는 오류 처리 변경이 해당됩니다.
조치 필요 (1)
securityhighCVE-2026-35469 관련
spdystream보안 업데이트CVE-2026-35469 및 GHSA-pc3f-x583-g7j2와 관련된
spdystream보안 업데이트가 포함됩니다.
영향 확인 (1)
securitypod 이벤트 오류 정제
Container Runtime Interface (CRI)를 통해 pod 이벤트를 사용하는 경우에 적용됩니다.
CRI, 런타임, 이미지 배포 결함을 수정하고 의존성과 도구 체인을 업데이트했습니다. spdystream 관련 보안 수정과 pod 이벤트에서 자격 증명 유출을 막는 수정도 포함됩니다.
조치 필요 (2)
securityhighCVE-2026-35469 보안 권고 추가
CVE-2026-35469 및 GHSA-pc3f-x583-g7j2 보안 권고가 포함되었습니다.
securityhigh
github.의존성 업데이트com/moby/spdystream github.을com/moby/spdystream v0.로 업데이트했습니다.5. 1
영향 확인 (1)
securitypod 이벤트의 자격 증명 유출 방지
pod 이벤트를 사용하는 경우에 적용됩니다.