릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
보안 수정과 CVE 대응을 위한 의존 항목 업데이트가 포함되어 있습니다. 의존 항목 버전이 바뀌었고, 테스트 대상 Kubernetes 범위도 1.32부터 1.34까지로 갱신되었습니다.
조치 필요 (1)
securityCVE 대응을 위한 의존 항목 업데이트
CVE를 수정하도록 의존 항목을 업데이트했습니다.
영향 확인 (1)
security가상 호스트 외부 권한 부여 우회 수정
authPolicy가 설정되지 않은 경우 적용됩니다.
의존성과 툴체인이 갱신되었고 JetStream 성능 및 설정 개선이 포함됩니다. 인증과 권한 처리 관련 보안 수정을 비롯해 여러 정확성 문제가 해결되었습니다.
영향 확인 (4)
security공백만 있는 권한으로 인한
JWT검증 중단 수정JWT검증을 사용하는 경우 적용됩니다.security
verify_and_map의 빈 비밀번호 인증 우회 차단TLS
verify_and_map을 구성한 경우 적용됩니다.security
MQTT의$MQTT.구독 권한 우회 차단> MQTT를 사용하는 경우 적용됩니다.- 릴리스 페이지에 1건 더
Go 도구 모음과 의존성 매니페스트가 갱신되었고, JetStream 성능과 설정이 조정되었으며 여러 정확성 문제가 수정되었습니다. 인증과 관련된 보안 결함 두 건도 수정되었으므로 해당 인증 구성을 사용하는 경우 업그레이드가 필요합니다.
조치 필요 (1)
breaking디스크 동시성 세마포어 기본 용량 증가
디스크 동시성 세마포어가 CPU에 따라 계산하던 이전 값에서 4096개 슬롯으로 늘어났습니다. 관련 변경 사항은
#8336에 해당합니다.
영향 확인 (2)
security
no_auth_user와 auth callout 조합의 인증 검사 수정no_auth_user를 설정하고 auth callout을 사용하는 경우에 적용됩니다.securityTLS
verify_and_map인증 우회 수정TLS를 사용하고
verify_and_map을 설정한 경우에 적용됩니다.
Gateway API, 네트워킹, IPAM, 정책, 관측 기능과 데이터 경로가 확장되었고 정확성과 성능을 개선하는 수정이 포함되었습니다. deprecated 설정과 API, 메트릭 및 통합 기능의 제거와 기본값 변경이 있어 관련 구성을 사용하는 운영 환경은 호환성을 확인해야 하며, 보안 관련 의존성 업데이트도 포함됩니다.
조치 필요 (11)
security
google.업데이트golang. org/grpc google.모듈이 보안 관련 수정과 함께 v1.79.3으로 업데이트되었습니다.golang. org/grpc security
google.업데이트golang. org/grpc google.모듈이 보안 관련 수정과 함께 v1.82.1으로 업데이트되었습니다.golang. org/grpc security
helm.업데이트sh/helm/v4 helm.모듈이 보안 관련 수정과 함께 v4.1.4로 업데이트되었습니다.sh/helm/v4 security
github.업데이트com/cloudflare/circl github.모듈이 보안 관련 수정과 함께 v1.6.3으로 업데이트되었습니다.com/cloudflare/circl security
github.업데이트com/go-jose/go-jose/v4 github.모듈이 보안 관련 수정과 함께 v4.1.4로 업데이트되었습니다.com/go-jose/go-jose/v4 security
github.업데이트com/moby/spdystream github.모듈이 보안 관련 수정과 함께 v0.5.1으로 업데이트되었습니다.com/moby/spdystream breaking기본 CNI 설정 버전 변경
기본 CNI 설정 버전이 0.3.1에서 1.0.0으로 올라갔습니다.
breakingIPAM 메트릭 제거
IPAM 메트릭
cilium_operator_ipam_ips와cilium_operator_ipam_available_interfaces가 제거되었습니다.breaking기본 CNI 설정 버전 변경
기본 CNI 설정 버전이 0.3.1에서 1.0.0으로 변경되었습니다.
breaking네이티브 히스토그램 기본 활성화
모든 히스토그램이 기본적으로 네이티브 히스토그램을 내보냅니다.
breaking에이전트 부트스트랩 메트릭 제거
에이전트 부트스트랩 메트릭이 제거되었습니다.
영향 확인 (28)
security
tbid트래픽의 호스트 네트워크 유출 수정tbid트래픽을 사용하는 경우에 적용됩니다.breakingDocker libnetwork plugin 제거
Docker libnetwork plugin을 사용하는 경우에 적용됩니다.
breaking
ces-slice-mode옵션 제거ces-slice-mode를 설정하는 경우에 적용됩니다.- 릴리스 페이지에 25건 더
미리 준비 (6)
deprecatedBeta Mutual Auth 지원 중단제거 시점 미정
Mutual Auth를 사용하는 경우에 적용됩니다.
deprecated주소 및 인터페이스 네트워크 필드 지원 중단
addresses[].또는subnet interfaces[].를 설정하는 경우에 적용됩니다.cidr deprecated로컬 REST BGP API 지원 중단제거 시점 미정
로컬 REST BGP API를 사용하는 경우에 적용됩니다.
- 릴리스 페이지에 3건 더
운영자 관점의 동작, 설정, 보안, 프로토콜, 확장, 네트워크, 관측성 변경이 포함되어 있습니다. 식별된 CVE와 GHSA에 대한 보안 수정이 포함되어 관련 기능을 사용하는 환경에서는 신속한 업그레이드가 요구됩니다. 기본값과 허용 입력이 바뀌고 일부 기능이 제거되는 호환성 변경도 있습니다.
영향 확인 (11)
securityhigh
HTTP/2헤더 제한 및 플러드 방어 강화HTTP/2를 사용하는 경우에 적용됩니다.securityhigh
HTTP/3QPACK 및 content-length 처리 수정HTTP/3를 사용하는 경우에 적용됩니다.securityhigh추가 보안 취약점 수정
DNS 쿼리 검사, JSON 중첩 깊이 제한, PROXY 프로토콜 TLV, 포매터, TCP StatsD, TLS SAN 또는 Zstd 압축 해제를 사용하는 경우에 적용됩니다.
- 릴리스 페이지에 8건 더
의존성 및 도구 체인 버전 변경, 모니터링 기능 제거, 동작 개선과 여러 결함 수정이 포함되었습니다. MQTT와 권한 처리에서 보안과 관련된 결함이 수정되었으며, 관련 권고 식별자는 제공되지 않았습니다.
영향 확인 (3)
security
Leaf연결의Nats-Trace-Dest권한 검사 우회 수정Leaf연결을 사용하는 경우에 해당합니다.security부분
CONNECT패킷으로 인한 사전 인증 메모리 고갈 수정MQTT를 사용하는 경우에 해당합니다.breaking모니터링 엔드포인트의
JSONP콜백 지원 제거JSONP콜백 지원을 사용하는 경우에 해당합니다.
Envoy에서 원격 요청 처리, 인증서 검증, 압축 해제, 필터 및 통계 처리와 관련된 보안 결함을 수정했습니다. 해당 결함은 업그레이드로 조치할 수 있으며, 일부 수정은 특정 필터나 런타임 설정을 사용하는 환경에 적용됩니다.
조치 필요 (7)
securityhighCVE-2026-48044 Zstd 압축 해제 중 메모리 고갈 수정
Zstd decompressor가 입력 조각 전체를 처리한 뒤에만MaxInflateRatio제한을 확인해, 조작된 압축 페이로드가 한 번의process()호출에서 수백 MB로 확장될 수 있던 문제를 수정했습니다. 이제 내부 압축 해제 반복문에서 확장 비율을 확인하고 한도를 넘는 즉시 압축 해제를 중단합니다.securitymediumCVE-2026-47692
PROXYprotocol 헤더 길이 불일치 수정통과 TLV와 추가 TLV를 함께 처리할 때 최대 길이를 초과해 헤더에 기록된 크기와 실제로 작성된 바이트 수가 달라지는 문제를 수정했습니다. 이 문제로
PROXYprotocol 헤더를 작성하는 호스트가 상위 호스트로 요청을 밀반입할 수 있었습니다.securitymediumCVE-2026-47221 HTTP 303 내부 리디렉션 충돌 수정
본문이 없는 요청의 HTTP 303 내부 리디렉션을 처리할 때 할당되지 않은 요청 본문 버퍼를 비우려다 세그멘테이션 오류가 발생하는 문제를 수정했습니다.
securitymediumCVE-2026-48090 필터 해제 후 비동기 콜백 접근 수정
필터가 해제되고
onDestroy()가 호출된 뒤에도 비동기 토큰 변경 콜백이 실행될 수 있어, 유효하지 않은 포인터에 접근하거나 충돌할 수 있던 문제를 수정했습니다.securitymediumCVE-2026-47778 인증서 SAN의 NUL 바이트 검증 수정
피어 인증서의 SAN에 임베디드 NUL 바이트가 포함되면 Envoy가 SAN을 올바르게 검증하지 못할 수 있던 문제를 수정했습니다. 일부 설정에서 SAN 파싱이 NUL 바이트로 잘려 잘못된 신뢰 판단으로 이어질 수 있었습니다.
securitymediumCVE-2026-48497 쿼리 이름 길이 검사 보완
쿼리 이름 길이에 대한 검사를 보완해 비정상적인 프로세스 종료를 막았습니다. 검사에 실패하면
ENVOY_BUG를 사용합니다.securityHTTP/3 QPACK 디코딩 중 메모리 고갈 취약점 수정
QPACK 동적 테이블 갱신을 기다리며 차단된 헤더 블록의
HEADERS페이로드가 QUIC 수신 흐름 제어 계산에서는 해제되지만 내부 디코더 힙 버퍼에는 남아 있던 문제를 수정했습니다. 이로 인해 원격 공격자가 메모리를 제한 없이 늘려 메모리 부족 상태를 일으킬 수 있었습니다.
영향 확인 (7)
securityhighCVE-2026-48743 HTTP/3 본문 없는 메시지의 콘텐츠 길이 검증 수정
envoy.를 활성화한 경우 적용됩니다.reloadable_features. quic_validate_headers_only_content_length securityhighCVE-2026-48042 JSON 파서 중첩 깊이 제한 변경
envoy.를reloadable_features. limit_json_parser_nesting_depth false로 설정한 경우 적용됩니다.securitymediumCVE-2026-47207 예기치 않은
ProcessingResponses처리 수정ext_proc server를 사용하는 경우 적용됩니다.- 릴리스 페이지에 4건 더
일반 결함 수정과 Envoy 보안 취약점 수정이 포함됩니다. 보안 수정 적용을 위해 업그레이드가 필요하며, 지원 중단이나 운영자의 강제 설정 변경 공지는 없습니다.
조치 필요 (4)
securitymediumHTTP 303 내부 리디렉션의 요청 본문 처리 수정
CVE-2026-47221에 해당하는 문제를 수정했습니다. 본문이 없는 요청에서 HTTP 303 내부 리디렉션을 처리할 때 할당되지 않은 요청 본문 버퍼를 비우려 해 세그멘테이션 오류가 발생하던 문제를 해결했습니다.
securitymedium필터 해제 뒤 비동기 토큰 콜백 실행 수정
CVE-2026-48090에 해당하는 문제를 수정했습니다. 필터가 해제된 뒤, 즉
onDestroy()가 호출된 뒤에도 비동기 토큰 변경 콜백이 실행되어 유효하지 않은 포인터를 참조하고 비정상 종료할 수 있던 문제를 해결했습니다.securitymedium인증서
SAN의 널 바이트 검증 수정CVE-2026-47778에 해당하는 문제를 수정했습니다. 피어 인증서의 주체 대체 이름에 포함된 널 바이트 때문에 일부 설정에서 이름 파싱이 중간에 잘려 잘못된 신뢰 판단으로 이어질 수 있었고, Envoy가 이를 올바르게 검증하지 못하던 문제를 해결했습니다.
securitymedium쿼리 이름 길이 확인 수정
CVE-2026-48497에 해당하는 문제를 수정했습니다. 쿼리 이름 길이의 정상 여부를 확인해 비정상적인 프로세스 종료를 막고, 확인에 실패하면
ENVOY_BUG를 사용하도록 했습니다.
영향 확인 (11)
securityhigh
%REQUESTED_SERVER_NAME%포매터 충돌 수정%REQUESTED_SERVER_NAME%포매터를 구성한 경우에 적용됩니다.securityhigh
Zstd압축 해제의 메모리 사용 제한 수정Zstd압축 해제기를 사용하는 경우에 적용됩니다.securityhighHTTP/3 헤더 전용 메시지의 콘텐츠 길이 검증 수정
HTTP/3를 사용하고envoy.를 활성화한 경우에 적용됩니다.reloadable_features. quic_validate_headers_only_content_length - 릴리스 페이지에 8건 더
로깅 기본값 변경과 운영자 대상 수정 및 추가 사항이 포함됩니다. pilot-agent에서 허용하는 메트릭 콘텐츠 형식이 좁아졌고, Envoy 보안 문제 수정도 포함됩니다.
조치 필요 (12)
securityhighCVE-2026-47220 충돌 버그 수정
CVE-2026-47220와 관련된 충돌 버그를 수정했습니다.
securityhighCVE-2026-48044 메모리 고갈 취약점 수정
CVE-2026-48044와 관련된 메모리 고갈 취약점을 수정했습니다.
securityhighJSON 중첩 깊이 제한
envoy.와 관련해 JSON 중첩 깊이를 1000으로 제한했습니다.reloadable_features. limit_json_parser_nesting_depth securitymediumCVE-2026-47692 버그 수정
CVE-2026-47692와 관련된 버그를 수정했습니다.
securitymediumCVE-2026-47205 메모리 재사용 충돌 수정
CVE-2026-47205와 관련된 메모리 해제 후 재사용으로 인한 충돌을 수정했습니다.
securitymedium필터 해제 후 비동기 토큰 콜백 호출 수정
필터가 해제된 뒤 비동기 토큰 변경 콜백이 호출되던 버그를 수정했습니다.
securitymedium주체 대체 이름 검증 수정
Envoy가 주체 대체 이름(SAN)을 검증하지 못하던 문제를 수정했습니다.
securitymediumCVE-2026-47204 충돌 및 메모리 재사용 수정
CVE-2026-47204와 관련된 충돌 및 메모리 해제 후 재사용 문제를 수정했습니다.
securitymedium쿼리 이름 길이 검사 수정
쿼리 이름 길이에 대한 정상성 검사를 수정했습니다.
securitymedium패딩 오라클 문제 해결
패딩 오라클 문제를 해결했습니다.
securityGHSA-p7c7-7c47-pwch 서비스 거부 취약점 수정
GHSA-p7c7-7c47-pwch와 관련된 서비스 거부 취약점을 수정했습니다.
breaking메시지 로그 수준 변경
메시지를
warn수준으로 기록합니다.
영향 확인 (5)
securityhigh
HTTP/3콘텐츠 길이 검증 수정HTTP/3을 사용하는 경우에 적용됩니다.securitymedium
ext_proc의 예기치 않은 응답 전송 수정ext_proc확장을 사용하는 경우에 적용됩니다.securitymedium
HTTP 303내부 리디렉션 처리 수정적용 대상이 릴리스 노트에 명시되지 않았습니다.
- 릴리스 페이지에 2건 더
이번 릴리스에는 여러 CVE와 GHSA에 대응하는 보안 수정이 포함되어 있습니다. 보안 관련 의존성 갱신과 손상된 확장 기능의 강제 제거도 함께 반영되었습니다.
조치 필요 (1)
securityhighwasm
com_github_wasmtime의존성 갱신CVE-2026-47261을 해결하기 위해 wasm의
com_github_wasmtime의존성을 올렸습니다.
영향 확인 (16)
securityhigh
REQUESTED_SERVER_NAME처리 충돌 수정REQUESTED_SERVER_NAME을 설정하는 경우에 적용됩니다.securityhigh
zstdRLE 압축 폭탄 처리 수정zstd에 의존하는 경우에 적용됩니다.securityhigh중첩된 JSON 소멸자의 스택 오버플로 수정
JSON을 사용하는 경우에 적용됩니다.
- 릴리스 페이지에 13건 더
보안 문제 수정이 다수 포함되어 있으며, 보안 문제 해결을 위한 의존성 갱신도 반영되었습니다. envoy. 확장은 빌드에서 제거되었습니다.
조치 필요 (1)
securityhigh중첩된
JSON소멸 시 스택 오버플로 수정깊게 중첩된
JSON을 소멸할 때 발생하던 스택 오버플로를 수정했습니다. 관련 권고는 CVE-2026-48042와 GHSA-f24p-rxw2-g6pv입니다.
영향 확인 (15)
securityhigh
zstdRLE 압축 폭탄 문제 수정zstd를 사용하는 경우 적용됩니다.securityhigh
HTTP/3에서HTTP/1로 이어지는 요청 밀수 수정HTTP/3와HTTP/1을 사용하는 경우 적용됩니다.securityhigh
com_github_wasmtime의존성 갱신wasm을 사용하는 경우 적용됩니다.- 릴리스 페이지에 12건 더
공개된 보안 문제를 수정하고 보안 관련 의존성을 갱신했으며, envoy. 확장을 비활성화했습니다. 섹션 제목 8곳에는 운영자에게 적용되는 변경이 없습니다.
조치 필요 (1)
securityhigh중첩 JSON 소멸 시 스택 오버플로 수정
중첩이 깊은 JSON을 소멸할 때 스택 오버플로가 발생하는 문제를 수정했습니다. 관련 권고는 CVE-2026-48042와 GHSA-f24p-rxw2-g6pv입니다.
영향 확인 (14)
securityhigh
zstdRLE 압축 폭탄 처리 수정zstd를 사용하는 경우에 적용됩니다.securityhigh
HTTP/3헤더 전용 요청 및 응답의 콘텐츠 길이 검증 수정HTTP/3를 사용하는 경우에 적용됩니다.securityhigh
com_github_wasmtime의존성 갱신wasm을 사용하는 경우에 적용됩니다.- 릴리스 페이지에 11건 더
정확성 수정과 의존성 갱신, 운영자 문제 해결 기능 개선이 중심인 유지보수 릴리스이며, 네임스페이스 우회 문제에 대한 보안 수정도 포함합니다. 업그레이드는 대체로 간단하지만, 제거된 이전 Helm 설정을 사용하는 구성은 검토해야 합니다.
영향 확인 (3)
security선택자가 없는
ipBlock규칙의 네임스페이스 우회 수정ipBlock을 설정한 경우에 해당합니다.breaking
loadBalancer.Helm 옵션 제거standalone loadBalancer.을 설정한 경우에 해당합니다.standalone breaking
l2podAnnouncements.Helm 값 제거interface l2podAnnouncements.를 설정하고 L2 파드 알림을 활성화한 경우에 해당합니다.interface
HTTP/2와 OAuth2의 보안 수정, 타사 의존성 취약점 패치가 포함됩니다. 응답 본문 처리 방식과 로드 밸런서 재빌드 기본값도 바뀌므로, 기존 동작이나 설정에 의존하는 운영 환경은 영향을 확인해야 합니다.
조치 필요 (1)
securityhighnghttp2 취약점 패치 적용
nghttp2에 CVE-2026-27135 패치를 적용했습니다.
영향 확인 (4)
securityhighHTTP/2 헤더 및 쿠키 크기 제한 적용
HTTP/2를 사용하면서
envoy.를 활성화하지 않은 경우에 적용됩니다.reloadable_features. http2_include_cookies_in_limits securityOAuth2 HMAC 검증 타이밍 사이드 채널 수정
oauth2를 사용하는 경우에 적용됩니다.breakingHTTP 응답 본문에서 업스트림 전송 실패 원인 제거
라우터를 사용하면서
envoy.를 활성화하지 않은 경우에 적용됩니다.reloadable_features. hide_transport_failure_reason_in_response_body - 릴리스 페이지에 1건 더
업그레이드가 필요한 보안 수정과 일반적인 정확성 수정이 포함되어 있습니다. 제목만 있는 나머지 항목에는 운영자 대상 변경이 없습니다.
조치 필요 (1)
securityhigh
nghttp2보안 패치 적용nghttp2의 CVE-2026-27135 패치를 적용했습니다.
영향 확인 (2)
securityhigh
HTTP/2헤더 목록 크기 제한과 쿠키 계수 수정HTTP/2를 사용하는 경우에 적용됩니다.security
oauth2HMAC검증 타이밍 부채널 수정oauth2를 사용하는 경우에 적용됩니다.
v1.36.7은 HTTP/2와 oauth2 처리의 보안 동작을 조정하고 nghttp2 패치를 반영한 릴리스입니다. 관련 기능을 사용하는 환경에서는 헤더 제한과 인증 검증 동작이 달라집니다.
조치 필요 (1)
securityhigh
nghttp2보안 패치 반영http2에nghttp2의 CVE-2026-27135 패치를 반영했습니다.
영향 확인 (2)
securityhigh
http2헤더 제한 적용 방식 변경HTTP/2에서 헤더 목록 또는 요청 헤더 제한을 설정해 사용하는 경우에 적용됩니다.security
oauth2HMAC검증 타이밍 사이드 채널 수정oauth2필터를 사용하는 경우에 적용됩니다.
v1.35.11은 HTTP/2와 OAuth2 처리의 보안 문제를 수정하고 nghttp2 패치를 반영한 릴리스입니다. HTTP/2 요청 헤더 제한이나 OAuth2 HMAC 검증을 사용하는 환경에서는 이번 릴리스의 적용 범위를 확인해야 합니다.
조치 필요 (1)
securityhighnghttp2 보안 패치 적용
http2에 CVE-2026-27135에 대한nghttp2패치를 적용했습니다.
영향 확인 (2)
securityhighHTTP/2 요청 헤더 제한 위반 처리와 쿠키 집계 변경
HTTP/2 요청 헤더 제한을 사용하는 경우 적용됩니다.
securityOAuth2 HMAC 검증 타이밍 사이드 채널 수정
OAuth2 HMAC 검증을 사용하는 경우 적용됩니다.
잘못된 HTTPProxy 구성에 관한 보안 수정과 의존성 및 도구체인 업데이트가 포함되어 있습니다. Kubernetes 1.32부터 1.34까지 테스트된 호환성 범위가 명시되어 있습니다.
조치 필요 (1)
securitycritical
golang.업데이트org/x/net golang.을 v0.55.0으로 업데이트했습니다. 이 변경은 CVE-2026-39821과 관련됩니다.org/x/net
영향 확인 (1)
securitymedium잘못된
HTTPProxy구성 거부fallback certificate를 설정하고JWT verification을 활성화한 경우에 적용됩니다.
이번 릴리스는 Gateway API 호환성과 분석기 및 HBONE 조정 기능을 추가하고, 인증서·컨트롤러·프로브·출력·권한 처리 문제를 바로잡습니다. 권한 관련 보안 문제가 수정되었으므로 업그레이드가 필요합니다.
조치 필요 (1)
security네임스페이스 간 프록시 및 설정 덤프 접근 차단
인증된 워크로드가 다른 네임스페이스의 프록시를 열거하고 설정 덤프를 가져갈 수 있던 문제를 수정했습니다.
istio.와io/debug/syncz istio.에 관련된 접근이 영향을 받았습니다.io/debug/config_dump
영향 확인 (2)
security
AuthorizationPolicy정규식 메타문자 권한 우회 수정적용 대상이 릴리스 노트에 명시되지 않았습니다.
breakingAWS EKS ambient mesh Pod의 kubelet 상태 프로브 실패 수정
ambient mesh Pod가 AWS EKS에서 실행되면서 Security Groups for Pods(branch ENI)를 사용할 때 적용됩니다.
Gateway API 버전 지원과 새로운 진단 및 구성 제어가 추가되고, 여러 정확성 문제가 수정되었습니다. 업그레이드가 필요한 보안 수정도 포함됩니다.
조치 필요 (1)
securityXDS 디버그 엔드포인트의 네임스페이스 권한 검사 수정
StatusGen이 제공하는istio.와io/debug/syncz istio.에 동일 네임스페이스 권한 검사가 적용됩니다. 이제 시스템 호출자가 아닌 요청은 같은 네임스페이스의 대상만 조회할 수 있으며, 다른 네임스페이스 워크로드의 프록시 목록이나 구성 덤프를 열람할 수 없습니다.io/debug/config_dump
영향 확인 (1)
security
AuthorizationPolicy정규식 기반 권한 우회 수정source.또는principals source.를 구성한 경우에 적용됩니다.namespaces
Go 도구 모음이 갱신되고 NATS 서버의 여러 결함이 수정되었습니다. 자격 증명 노출과 마스킹 처리에 관한 보안 수정도 포함되며, 의존성 매니페스트 항목은 별도 비기록 항목으로 분리되어 있습니다.
영향 확인 (2)
security
/connz모니터링 엔드포인트의 베어러JWT노출 차단/connz모니터링 엔드포인트를 사용하는 경우에 적용됩니다.security명령줄 인수로 전달한 라우트와 클러스터
URL비밀값 마스킹라우트와 클러스터
URL비밀값을 명령줄 인수로 전달하는 경우에 적용됩니다.
이번 릴리스에는 호환성을 깨뜨리는 구성 및 플래그 변경과 확장 기능 및 프로토콜 지원이 포함됩니다. CVE-2026-27135를 비롯한 보안 문제와 우회 및 인젝션 문제가 수정되었고, 동작 정확성과 관측성도 개선되었습니다.
조치 필요 (1)
securityhigh
nghttp2의 CVE-2026-27135 보안 패치 적용nghttp2에 CVE-2026-27135 패치가 적용되었습니다.
영향 확인 (6)
security쿼리 매개변수 값 URL 인코딩
query_parameter_mutations를 설정하는 경우에 적용됩니다.securityRBAC 연결 방식 우회 방지
RBAC가 실행되는 경우에 적용됩니다.
breaking
max_early_data_bytes설정 검증 강화upstream_connect_mode을IMMEDIATE가 아닌 값으로 설정하고max_early_data_bytes를 설정하지 않은 경우에 적용됩니다.- 릴리스 페이지에 3건 더
미리 준비 (1)
deprecated
enforce_rsa_key_usage옵션 사용 중단제거 시점 미정enforce_rsa_key_usage를 설정하는 경우에 적용됩니다.
이번 릴리스에는 Lua 코드 주입 취약점 수정과 Envoy 버전 및 의존성 업데이트가 포함됩니다. 테스트한 Kubernetes 호환 범위는 1.32부터 1.34까지로 갱신되었습니다.
영향 확인 (2)
securityhigh
HTTPProxy쿠키 재작성 값의 코드 실행 취약점 수정HTTPProxy리소스를 사용하는 경우에 적용됩니다.breaking필수
Envoy버전 상향Envoy에 의존하는 경우에 적용됩니다.
의존성 및 도구 체인 버전 변경, 구성 제약 조정, 성능 개선과 정확성 수정이 포함된 릴리스입니다. ACL 우회 문제 수정은 보안과 관련된 변경입니다.
영향 확인 (3)
security큐 구독의 ACL
deny우회 수정큐 구독을 사용하고 큐가 아닌 ACL
deny패턴을 설정한 경우에 적용됩니다.breaking
no_auth_user사용 범위 제한no_auth_user를 설정한 경우에 적용됩니다.breaking요청형 리프 연결의 중복
INFO업데이트 제한요청형 리프 연결을 사용하는 경우에 적용됩니다.
보안 수정과 운영자 조치가 필요한 적용 규칙 변경이 포함되어 있습니다. 의존성 매니페스트 항목과 일반적인 정확성 수정 및 개선도 함께 반영되었습니다.
조치 필요 (1)
breakingJWT 크기 1MB 제한
JWT 크기 제한을 1MB로 설정했습니다.
영향 확인 (13)
securityhigh
MQTT관련 CVE 수정MQTT를 사용하는 환경에 적용됩니다.securityhigh
leafnodes관련 CVE 수정leafnodes를 사용하는 환경에 적용됩니다.securityhigh명령줄 인증 정보 관련 CVE 수정
명령줄에서 인증 정보를 제공하는 환경에 적용됩니다.
- 릴리스 페이지에 10건 더
공개된 CVE를 포함한 여러 보안 수정과 정확성 수정이 포함되어 있습니다. 검증 및 권한 제약이 강화되었고 의존성과 도구 모음도 업데이트되었습니다.
조치 필요 (1)
breakingJWT 크기 1MB 제한
JWT 크기 제한이 이제 1MB로 설정됩니다.
영향 확인 (11)
securityhigh
MQTT관련 보안 취약점 수정MQTT를 사용하는 경우 적용됩니다.securityhigh
leafnodes보안 취약점 수정leafnodes를 사용하는 경우 적용됩니다.securityhigh명령줄 자격 증명 처리 보안 취약점 수정
명령줄에서 자격 증명을 설정하는 경우 적용됩니다.
- 릴리스 페이지에 8건 더
운영자와 관련된 버그 수정과 새 구성 및 진단 기능이 포함되며, 의존성과 이미지도 업데이트됩니다. 보안과 관련된 노출 또는 정책 우회 문제를 수정한 변경은 업그레이드가 필요합니다. 지원 중단이나 제거 공지는 없습니다.
영향 확인 (2)
security
envoy관리자 소켓 접근 권한 수정envoy를 실행하는 경우에 적용됩니다.security로컬 백엔드의
ingress policies우회 수정ingress policies와local backends를 사용하는 경우에 적용됩니다.
이번 릴리스에는 업그레이드가 필요한 보안 수정과 일반 버그 수정이 함께 포함되어 있습니다. 게시된 아티팩트와 동적 모듈 호환성도 변경되며, 일반 버그 수정에는 운영자 조치가 제시되지 않았습니다.
조치 필요 (3)
securitymedium범위 지정 IPv6 주소 처리 충돌 수정
범위가 지정된 IPv6 주소로
getAddressWithPort()를 호출할 때 충돌하던 문제를 수정했습니다. 이 수정은 CVE-2026-26310 및 GHSA-3cw6-2j68-868p와 관련됩니다.securitymedium문자열 null 종료 문자 쓰기 오류 수정
문자열의 null 종료 문자를 손상시킬 수 있던 하나 차이 쓰기 오류를 수정했습니다. 이 수정은 CVE-2026-26309 및 GHSA-56cj-wgg3-x943와 관련됩니다.
securitymedium하위 연결 초기화 뒤
decode*메서드 차단하위 연결이 초기화된 뒤
decode*메서드가 실행되지 않도록 차단했습니다. 이 수정은 CVE-2026-26311 및 GHSA-84xm-r438-86px와 관련됩니다.
영향 확인 (2)
securityhigh
rbac다중 값 헤더 우회 수정rbac하위 시스템을 사용하는 경우에 적용됩니다.securitymedium
ratelimit응답 단계 제한 처리 충돌 수정ratelimit하위 시스템을 사용하는 경우에 적용됩니다.
공개된 보안 수정과 일반 버그 수정, 의존성 및 이미지 업데이트가 포함된 릴리스입니다. 보안 수정은 업그레이드 조치가 필요한 내용이며, 나머지 항목은 운영자가 확인할 변경 세부 정보가 없는 섹션 제목입니다.
조치 필요 (3)
securitymedium범위 지정 IPv6 주소 처리 충돌 수정
CVE-2026-26310 (GHSA-3cw6-2j68-868p)와 관련해 범위가 지정된 IPv6 주소로
getAddressWithPort()를 호출할 때 발생하던 충돌을 수정했습니다.securitymedium문자열 null 종결자 손상 수정
CVE-2026-26309 (GHSA-56cj-wgg3-x943)와 관련해 문자열의 null 종결자를 손상시킬 수 있던 off-by-one 쓰기를 수정했습니다.
securitymedium하위 연결 재설정 후
decode*실행 차단CVE-2026-26311 (GHSA-84xm-r438-86px)와 관련해 하위 연결이 재설정된 뒤
decode*메서드가 실행되지 않도록 수정했습니다.
영향 확인 (2)
securityhigh
rbac다중 값 헤더 우회 수정rbac을 사용하는 경우에 적용됩니다.securitymedium
ratelimit응답 단계 충돌 수정ratelimit을 사용하는 경우에 적용됩니다.
Envoy와 Istio의 CVE를 포함한 여러 보안 수정과 일반적인 정확성 수정이 포함됩니다. 디버그 엔드포인트에 인증된 네임스페이스를 지정하는 설정 기능도 추가됩니다.
조치 필요 (1)
securitymedium
JSON오프바이원 쓰기 수정CVE-2026-26309에서
JSON오프바이원 쓰기가 발생하던 문제를 수정했습니다.
영향 확인 (10)
securityhigh
RBAC의 다중 값 헤더 우회 수정RBAC을 사용하는 경우 적용됩니다.securityhigh알려진 기본 키를 이용한
JWKS Resolver인증 우회 수정JWKS Resolver를 사용하는 경우 적용됩니다.securitymedium하위 연결 재설정 이후
HTTP디코드 메서드 처리 수정HTTP를 사용하는 경우 적용됩니다.- 릴리스 페이지에 7건 더
공개된 보안 취약점 수정과 디버그 엔드포인트의 네임스페이스 권한 설정 변경이 포함되어 있습니다. WasmPlugin 이미지 가져오기와 InferencePool 구성 처리에서 발생하던 문제도 수정했습니다.
조치 필요 (7)
securityhigh다중 값 헤더를 이용한 RBAC 우회 수정
CVE-2026-26308에서 다중 값 헤더를 이용한 RBAC 우회 문제를 수정했습니다.
securityhighJWKS 확인자 오류에 따른 인증 우회 수정
CVE-2026-31837 및 GHSA-v75c-crr9-733c와 관련해 JWKS 확인자 오류로 알려진 기본 키를 사용한 인증 우회가 가능하던 문제를 수정했습니다.
securitymedium다운스트림 리셋 이후 HTTP 디코드 메서드 처리 수정
CVE-2026-26311과 관련해 다운스트림 리셋 이후 HTTP 디코드 메서드가 차단되도록 수정했습니다.
securitymedium범위 지정 IPv6 주소 처리 중 충돌 수정
범위가 지정된 IPv6 주소에서
getAddressWithPort()가 충돌하던 문제를 CVE-2026-26310 수정 사항에 반영했습니다.securitymediumJSON 오프바이원 쓰기 수정
JSON 오프바이원 쓰기 오류를 수정했습니다. 이 문제는 CVE-2026-26309에 해당합니다.
securitymediumRatelimit 응답 단계 충돌 수정
ratelimit응답 단계에서 충돌하던 문제를 CVE-2026-26330 수정 사항에 반영했습니다.securitymedium디버그 엔드포인트의 네임스페이스 간 프록시 데이터 접근 수정
CVE-2026-31838 및 GHSA-974c-2wxh-g4ww와 관련해 디버그 엔드포인트를 통한 네임스페이스 간 프록시 데이터 접근 문제를 수정했습니다.
영향 확인 (3)
securityXDS 디버그 엔드포인트 인증 적용
XDS debug endpoints를 외부에 노출하는 경우에 적용됩니다.security
WasmPlugin이미지 가져오기 SSRF 수정WasmPlugin이미지 가져오기를 사용하는 경우에 적용됩니다.securityHTTP 디버그 엔드포인트의 네임스페이스 권한 적용
HTTP debug endpoints를 외부에 노출하는 경우에 적용됩니다.
보안 취약점 수정이 포함되어 있어 업그레이드가 필요합니다. 디버그 엔드포인트에 권한을 부여할 네임스페이스를 지정하는 설정 기능도 추가됐으며, 이 설정은 선택 사항입니다.
조치 필요 (3)
securitymedium하위 연결 재설정 후 HTTP 디코드 처리 수정
CVE-2026-26311에 대응해 하위 연결이 재설정된 뒤 HTTP 디코드 메서드가 차단되던 문제가 수정됐습니다.
securitymedium범위 지정 IPv6 주소 처리 충돌 수정
CVE-2026-26310에 대응해 범위가 지정된 IPv6 주소를
getAddressWithPort()에서 처리할 때 발생하던 충돌이 수정됐습니다.securitymediumJSON 오프바이원 쓰기 수정
CVE-2026-26309에 대응해 JSON 쓰기에서 발생하던 오프바이원 오류가 수정됐습니다.
영향 확인 (6)
securityhigh
RBAC다중 값 헤더 우회 수정RBAC를 사용하는 경우 적용됩니다.securityhigh
JWKS Resolver인증 우회 가능성 수정JWKS Resolver를 사용하는 경우 적용됩니다.securitymedium디버그 엔드포인트의 네임스페이스 간 데이터 접근 수정
Debug Endpoints를 사용하는 경우 적용됩니다.- 릴리스 페이지에 3건 더
두 건의 CVE 수정과 정확성 수정, JetStream 설정 기능 확장, 의존성 업데이트가 포함됩니다. 클러스터 배포의 스트림 업데이트 회귀와 max_conns 동작 변경도 함께 반영됐습니다.
영향 확인 (3)
securityCVE-2026-29785 수정
leafnode compression이 활성화된 경우에 적용됩니다.securityCVE-2026-27889 수정
WebSockets가 활성화된 경우에 적용됩니다.breaking
max_conns에0설정 지원서버 설정에서
max_conns를 지정하는 경우에 적용됩니다.
업그레이드가 필요한 보안 수정과 Go toolchain 버전 변경이 포함됩니다. WebSockets 동작의 정확성을 다듬는 수정도 함께 반영됐습니다.
영향 확인 (2)
securityhighCVE-2026-29785 수정
CVE-2026-29785가 존재하고
leafnode compression이 활성화된 경우 적용됩니다.securityhighCVE-2026-27889 수정
CVE-2026-27889가 존재하고
WebSockets가 활성화된 경우 적용됩니다.
보안 취약점과 템플릿 처리 과정의 리소스 생성 문제를 수정했습니다. 게이트웨이와 디버그 엔드포인트의 권한 및 검증 동작도 조정되어 해당 기능을 사용하는 환경에 영향을 줍니다.
조치 필요 (1)
securityhighcgo 바이너리 코드 삽입 취약점 수정
Go 주석과 C/C++ 주석을 다르게 해석하던 문제로 생성된 cgo 바이너리에 코드를 몰래 삽입할 수 있던 CVE-2025-61732 취약점을 수정했습니다.
영향 확인 (4)
securitycriticalTLS 세션 재개 검증 오류 수정
Config.을 변경과 함께 사용하거나Clone Config.를 사용하는 경우에 적용됩니다.GetConfigForClient security게이트웨이 배포 컨트롤러의 리소스 검증 강화
게이트웨이 배포 컨트롤러가 실행되는 경우에 적용됩니다.
security리소스 주석 검증 강화
리소스 주석을 구성하는 경우에 적용됩니다.
- 릴리스 페이지에 1건 더
보안 문제를 막기 위한 수정과 디버그 엔드포인트 접근 제한이 포함되어 있습니다. 게이트웨이 배포와 템플릿 렌더링 과정의 리소스 생성 경로가 검증됩니다.
조치 필요 (1)
security리소스 주석의 줄바꿈 및 제어 문자 검증 수정
리소스 주석 검증이 줄바꿈과 제어 문자를 거부하도록 수정했습니다. 템플릿 렌더링으로 Pod 사양에 컨테이너를 삽입하는 경로를 차단합니다. (Issue #58889)
영향 확인 (2)
security게이트웨이 배포 컨트롤러의 리소스 검증 강화
gateway deployment controller가 실행 중인 경우 적용됩니다.breaking디버그 엔드포인트 접근 제한
포트
15014의 디버그 엔드포인트를 사용하는 경우 적용됩니다.