이번 릴리스는 운영자 대상 버그 수정과 동작 보정, 의존성 및 이미지 업데이트를 담고 있습니다. 디코더 메모리 상한이 새로 적용되었고, 보안 권고 식별자는 없지만 CIDR 정책 우회 문제를 수정했습니다.
영향 확인 (1)
security
endpoint의 CIDR 정책 우회와 재시작 후 트래픽 드롭 수정적용 대상이 릴리스 노트에 명시되지 않았습니다.
에이전트 재시작 후 조용히 발생하던
CIDR정책 우회와 트래픽 드롭을 수정했습니다.
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
이번 릴리스는 운영자 대상 버그 수정과 동작 보정, 의존성 및 이미지 업데이트를 담고 있습니다. 디코더 메모리 상한이 새로 적용되었고, 보안 권고 식별자는 없지만 CIDR 정책 우회 문제를 수정했습니다.
영향 확인 (1)
securityendpoint의 CIDR 정책 우회와 재시작 후 트래픽 드롭 수정
적용 대상이 릴리스 노트에 명시되지 않았습니다.
에이전트 재시작 후 조용히 발생하던 CIDR 정책 우회와 트래픽 드롭을 수정했습니다.
Gateway API, 네트워킹, IPAM, 정책, 관측 기능과 데이터 경로가 확장되었고 정확성과 성능을 개선하는 수정이 포함되었습니다. deprecated 설정과 API, 메트릭 및 통합 기능의 제거와 기본값 변경이 있어 관련 구성을 사용하는 운영 환경은 호환성을 확인해야 하며, 보안 관련 의존성 업데이트도 포함됩니다.
조치 필요 (11)
securitygoogle. 업데이트
google. 모듈이 보안 관련 수정과 함께 v1.79.3으로 업데이트되었습니다.
securitygoogle. 업데이트
google. 모듈이 보안 관련 수정과 함께 v1.82.1으로 업데이트되었습니다.
securityhelm. 업데이트
helm. 모듈이 보안 관련 수정과 함께 v4.1.4로 업데이트되었습니다.
securitygithub. 업데이트
github. 모듈이 보안 관련 수정과 함께 v1.6.3으로 업데이트되었습니다.
securitygithub. 업데이트
github. 모듈이 보안 관련 수정과 함께 v4.1.4로 업데이트되었습니다.
securitygithub. 업데이트
github. 모듈이 보안 관련 수정과 함께 v0.5.1으로 업데이트되었습니다.
breaking기본 CNI 설정 버전 변경
기본 CNI 설정 버전이 0.3.1에서 1.0.0으로 올라갔습니다.
breakingIPAM 메트릭 제거
IPAM 메트릭 cilium_operator_ipam_ips와 cilium_operator_ipam_available_interfaces가 제거되었습니다.
breaking기본 CNI 설정 버전 변경
기본 CNI 설정 버전이 0.3.1에서 1.0.0으로 변경되었습니다.
breaking네이티브 히스토그램 기본 활성화
모든 히스토그램이 기본적으로 네이티브 히스토그램을 내보냅니다.
breaking에이전트 부트스트랩 메트릭 제거
에이전트 부트스트랩 메트릭이 제거되었습니다.
영향 확인 (28)
securitytbid 트래픽의 호스트 네트워크 유출 수정
tbid 트래픽을 사용하는 경우에 적용됩니다.
명시적인 tbid 트래픽이 호스트 네트워크 네임스페이스로 유출되지 않도록 수정했습니다.
breakingDocker libnetwork plugin 제거
Docker libnetwork plugin을 사용하는 경우에 적용됩니다.
Docker libnetwork plugin이 더 이상 제공되지 않습니다.
breakingces-slice-mode 옵션 제거
ces-slice-mode를 설정하는 경우에 적용됩니다.
deprecated 상태였던 ces-slice-mode 옵션이 제거되었습니다.
미리 준비 (6)
deprecatedBeta Mutual Auth 지원 중단제거 시점 미정
Mutual Auth를 사용하는 경우에 적용됩니다.
Cilium의 Beta Mutual Auth 지원이 deprecated 상태가 되었으며 향후 버전에서 제거됩니다.
deprecated주소 및 인터페이스 네트워크 필드 지원 중단
addresses[]. 또는 interfaces[].를 설정하는 경우에 적용됩니다.
기존 주소별 addresses[]. 필드와 평면형 interfaces[]. 필드가 deprecated 상태가 되었습니다.
deprecated로컬 REST BGP API 지원 중단제거 시점 미정
로컬 REST BGP API를 사용하는 경우에 적용됩니다.
로컬 REST BGP API가 deprecated 상태가 되었으며 향후 제거됩니다.
정확성 문제를 바로잡는 수정과 Gateway API, 텔레메트리 기능 보강이 포함되어 있습니다. 의존성 및 이미지 업데이트와 내부 동작 변경도 반영됐으며, 보안 권고나 명시적으로 설명된 취약점은 없습니다.
영향 확인 (1)
breakingHelm의 hostFirewall. 비활성화 반영 수정
hostFirewall.를 Helm으로 true에서 false로 변경해 비활성화할 때 적용됩니다.
Helm에서 hostFirewall.를 true에서 false로 바꿀 때 라이브 ConfigMap에 호스트 방화벽이 계속 활성화된 상태로 남던 버그를 수정했습니다.
정확성 수정과 의존성 갱신, 운영자 문제 해결 기능 개선이 중심인 유지보수 릴리스이며, 네임스페이스 우회 문제에 대한 보안 수정도 포함합니다. 업그레이드는 대체로 간단하지만, 제거된 이전 Helm 설정을 사용하는 구성은 검토해야 합니다.
영향 확인 (3)
security선택자가 없는 ipBlock 규칙의 네임스페이스 우회 수정
ipBlock을 설정한 경우에 해당합니다.
선택자가 없는 ipBlock 규칙에서 와일드카드 네임스페이스 우회가 발생하던 문제를 수정했습니다.
breakingloadBalancer. Helm 옵션 제거
loadBalancer.을 설정한 경우에 해당합니다.
loadBalancer. Helm 옵션이 제거되었습니다.
breakingl2podAnnouncements. Helm 값 제거
l2podAnnouncements.를 설정하고 L2 파드 알림을 활성화한 경우에 해당합니다.
더 이상 인식되지 않는 설정 키를 생성하던 l2podAnnouncements. Helm 값이 제거되었습니다. L2 파드 알림을 활성화하면 이 값 때문에 크래시 루프가 발생할 수 있었으며, 이제 l2podAnnouncements.을 사용합니다.
운영자가 확인할 수 있는 버그 수정과 동작 조정이 포함되어 있으며, 특정 설정에서는 EndpointSlice 감시에 라벨 조건이 추가됩니다. Helm 설정 범위와 의존성 및 이미지도 갱신됐습니다. 보안 관련 의존성 업데이트가 포함되지만, 명시된 CVE나 권고 식별자는 없습니다.
조치 필요 (2)
securitygithub. 모듈 업데이트
보안 관련 갱신으로 github. 모듈을 v0.로 업데이트했습니다.
breaking서비스 라벨에 따른 EndpointSlice 감시 필터링
loadbalancer/reflectors에서 EndpointSlice 감시 대상이 서비스 라벨에 따라 필터링됩니다.
영향 확인 (1)
breakingEndpointSlices 감시에 서비스 프록시 라벨 필터 적용
--k8s-service-proxy-name을 설정한 경우에 적용됩니다.
--k8s-service-proxy-name을 설정하면 EndpointSlices 감시 단계에서 service. 라벨이 일치하는 항목만 걸러냅니다. 직접 관리하는 EndpointSlices에는 해당 라벨을 붙여야 하며, Services에도 같은 필터가 적용됩니다.
기존 동작을 제한하는 변경과 버그 수정, 새 메트릭 및 Helm 이미지 재정의가 포함됩니다. 의존성과 이미지가 업데이트되고 컨테이너 이미지 매니페스트가 갱신되었으며, 권고 식별자는 명시되지 않았습니다.
조치 필요 (1)
securitygithub. 의존성 업데이트
github. 의존성을 v0.로 업데이트했습니다.
영향 확인 (1)
breakingCiliumLocalRedirectPolicy addressMatcher 덮어쓰기 동작 변경
CiliumLocalRedirectPolicy에서 addressMatcher를 사용하고 --enable-lrp-address-matcher-override=true를 활성화하지 않은 경우에 적용됩니다.
CiliumLocalRedirectPolicy의 addressMatcher는 이제 기존 Service의 프런트엔드를 덮어쓰지 않습니다. 이 변경으로 네임스페이스 간 트래픽 가로채기와 정책 삭제 뒤 서비스 맵 손상을 막으며, 이전 동작은 --enable-lrp-address-matcher-override=true를 설정하면 다시 사용할 수 있습니다.
운영자와 관련된 버그 수정과 새 구성 및 진단 기능이 포함되며, 의존성과 이미지도 업데이트됩니다. 보안과 관련된 노출 또는 정책 우회 문제를 수정한 변경은 업그레이드가 필요합니다. 지원 중단이나 제거 공지는 없습니다.
영향 확인 (2)
securityenvoy 관리자 소켓 접근 권한 수정
envoy를 실행하는 경우에 적용됩니다.
envoy의 관리자 소켓이 모든 사용자에게 접근 가능한 상태로 생성되던 문제를 수정했습니다.
security로컬 백엔드의 ingress policies 우회 수정
ingress policies와 local backends를 사용하는 경우에 적용됩니다.
local backends에 적용된 ingress policies를 우회할 수 있던 문제를 수정했습니다.
이번 릴리스에는 envoy admin socket 보안 수정과 함께 의존성 및 이미지 업데이트, bugtool 출력 개선, GKE 채널 수정이 포함됩니다. Docker manifest 항목은 별도의 운영자 대상 변경이 아니라 릴리스 산출물을 가리키는 항목입니다.
영향 확인 (1)
securityenvoy admin socket의 공개 접근 문제 수정
Envoy가 실행 중인 경우 적용됩니다.
모든 사용자가 접근할 수 있는 상태로 생성되던 envoy admin socket 문제를 수정했습니다.
새 DNS 프록시, 설치 및 설정 동작, API와 메트릭, 데이터 경로 기능이 추가되고 데이터 경로와 클러스터 메시의 수정이 함께 포함된 기능 및 유지 보수 릴리스입니다. 기본값과 호환성 변경, 사용 중단 및 BGP API 전환이 포함되며, 보안 관련 의존성도 업데이트되지만 구체적인 취약점 내용은 공개되지 않았습니다.
조치 필요 (15)
securitygithub. 보안 업데이트
github. 모듈이 v1.7.29로 업데이트됩니다.
securitygithub. 보안 업데이트
github. 모듈이 v2.4.0으로 업데이트됩니다.
securitygithub. 보안 업데이트
github. 모듈이 v28.3.3+incompatible로 업데이트됩니다.
securitygolang. 보안 업데이트
golang. 모듈이 v0.45.0으로 업데이트됩니다.
securityhelm. 보안 업데이트
helm. 모듈이 v3.18.4로 업데이트됩니다.
securityhelm. 보안 업데이트
helm. 모듈이 v3.18.5로 업데이트됩니다.
breakingplpmtud 기본값 변경
plpmtud의 기본값이 blackhole로 변경됩니다.
breakingAddressScopeMax 기본값 변경
AddressScopeMax 기본값이 호스트 범위인 254로 변경됩니다. --local-max-addr-scope와 관련된 설정이 새 GKE 메타데이터 서버 및 HCP 사용 사례에 맞게 조정됩니다.
breakingtls authMode 기본값 변경
tls authMode 기본값이 migration으로 설정됩니다.
breakingCNI 삭제 제한 시간 단축
CNI 삭제 제한 시간이 1.5초로 줄어듭니다.
breakingpolicy-default-local-cluster 기본 설정
policy-default-local-cluster가 기본적으로 설정됩니다.
breaking호스트 방화벽 우회 기본 비활성화
호스트 방화벽 우회가 기본적으로 비활성화됩니다.
breakingFQDN 일치 패턴 정제 검사 강화
FQDN 일치 패턴의 정제 처리가 재구성되고 검사가 강화됩니다.
breakingcilium_host를 통한 암호화 트래픽 전달 제거
cilium_host를 통한 암호화 트래픽 전달이 제거됩니다.
breaking컨테이너 이미지의 CNI 설정 파일 설치 제거
컨테이너 이미지에 CNI 설정 파일을 설치하지 않습니다.
영향 확인 (30)
breaking네트워크 정책의 기본 클러스터 범위 변경
네트워크 정책 선택자에서 cluster를 설정하지 않은 경우 적용됩니다.
네트워크 정책 선택자에서 cluster를 명시하지 않으면 통신 허용 범위가 로컬 클러스터로 제한됩니다.
breakingCiliumBGPPeeringPolicy v1 API 지원 제거
CiliumBGPPeeringPolicy를 사용하는 경우 적용됩니다.
기존 CiliumBGPPeeringPolicy v1 API 지원이 제거되고 cilium. API로 대체됩니다.
breakingMutual Authentication 기본 비활성화
Mutual Authentication을 활성화하는 경우 적용됩니다.
Mutual Authentication 기능이 기본적으로 비활성화됩니다.
미리 준비 (7)
deprecated--enable-ipsec-encrypted-overlay 사용 중단제거 시점 미정
--enable-ipsec-encrypted-overlay를 사용하는 경우 적용됩니다.
Multicast 기능과 함께 암호화된 오버레이를 활성화하는 특수 IPsec 모드가 사용 중단되며, 이후 릴리스에서 제거될 예정입니다.
deprecatedKafka 일치 필드와 ToRequires 및 FromRequires 사용 중단
ToRequires 또는 FromRequires를 사용하는 경우 적용됩니다.
Kafka 프로토콜 일치 필드와 ToRequires, FromRequires 정책 필드가 사용 중단됩니다.
deprecatedHelm 값의 tls cert/keys 전달 방식 사용 중단
Helm 값으로 TLS 인증서나 키를 전달하는 경우 적용됩니다.
Helm 값으로 tls cert/keys를 전달하는 방식이 사용 중단됩니다.