RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

프로젝트: Envoy해제 ×
Envoyv1.39.0Networking & Messaging2026년 7월 14일

운영자 관점의 동작, 설정, 보안, 프로토콜, 확장, 네트워크, 관측성 변경이 포함되어 있습니다. 식별된 CVE와 GHSA에 대한 보안 수정이 포함되어 관련 기능을 사용하는 환경에서는 신속한 업그레이드가 요구됩니다. 기본값과 허용 입력이 바뀌고 일부 기능이 제거되는 호환성 변경도 있습니다.

영향 확인 (11)

  • securityhighHTTP/2 헤더 제한 및 플러드 방어 강화

    HTTP/2를 사용하는 경우에 적용됩니다.

    압축되지 않은 쿠키를 헤더 크기와 헤더 개수 제한에 포함하며, PRIORITY 및 WINDOW_UPDATE 플러드 방어를 강화했습니다. 설정 가능한 nghttp2 RST_STREAM 속도 제한도 추가되어 CVE-2026-47774를 수정합니다.

  • securityhighHTTP/3 QPACK 및 content-length 처리 수정

    HTTP/3를 사용하는 경우에 적용됩니다.

    QPACK 디코딩 대기로 발생하는 서비스 거부와 헤더만 포함된 요청의 일관되지 않은 content-length 처리를 수정했습니다. 관련 보안 권고는 GHSA-p7c7-7c47-pwchCVE-2026-48743입니다.

  • securityhigh추가 보안 취약점 수정

    DNS 쿼리 검사, JSON 중첩 깊이 제한, PROXY 프로토콜 TLV, 포매터, TCP StatsD, TLS SAN 또는 Zstd 압축 해제를 사용하는 경우에 적용됩니다.

    DNS 쿼리 검사, JSON 중첩 깊이 제한, PROXY 프로토콜 TLV 스머글링, 포매터 충돌, TCP StatsD 오버플로, TLS SAN의 NUL 처리, Zstd 압축 해제 메모리 고갈과 관련된 문제를 수정했습니다. 관련 보안 권고는 CVE-2026-48497, CVE-2026-48042, CVE-2026-47692, CVE-2026-47220, CVE-2026-48706, CVE-2026-47778, CVE-2026-48044입니다.

  • 릴리스 페이지에 8건 더
원문
Envoyv1.38.3Networking & Messaging2026년 6월 23일

여러 공개 보안 취약점 수정과 보안 관련 의존성 업데이트가 포함됩니다. 소스 아카이브 문제로 확장 기능 하나가 모든 빌드와 플랫폼에서 제거되었고, TLS 인증서 압축 기본값도 바뀌었습니다.

조치 필요 (16)

  • securityhighcom_github_wasmtime 업데이트

    wasm에서 com_github_wasmtime을 업데이트해 CVE-2026-47261을 해결했습니다.

  • securityhighREQUESTED_SERVER_NAME 충돌 수정

    REQUESTED_SERVER_NAME 처리에서 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-47220GHSA-j9wh-4qfm-wf2v입니다.

  • securityhighzstd RLE 압축 폭탄 처리 수정

    zstd RLE 압축 폭탄 문제를 수정했습니다. 관련 권고는 CVE-2026-48044GHSA-m3p9-47wh-88wg입니다.

  • securityhigh중첩 JSON 소멸 시 스택 넘침 수정

    중첩 수준이 높은 JSON을 소멸할 때 스택이 넘치던 문제를 수정했습니다. 관련 권고는 CVE-2026-48042GHSA-f24p-rxw2-g6pv입니다.

  • securityhighHTTP/3에서 HTTP/1로 이어지는 요청 밀반입 수정

    0이 아닌 Content-Length를 가진 헤더 전용 요청으로 HTTP/3에서 HTTP/1 요청 밀반입이 가능하던 문제를 수정했습니다. 관련 권고는 CVE-2026-48743GHSA-8phg-2h2q-jgxf입니다.

  • securitymedium경로별 Authz 처리 충돌 수정

    경로별 Authz 처리에서 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-47205GHSA-mvh9-767w-x47j입니다.

  • securitymedium단일 gRPC 메시지의 ext_proc 응답 처리 수정

    하나의 gRPC 메시지에 담긴 ext_proc 응답 처리 문제를 수정했습니다. 관련 권고는 CVE-2026-47207GHSA-68cv-hq5f-g6xv입니다.

  • securitymedium라우터 내부 리디렉션 충돌 수정

    라우터 내부 리디렉션에서 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-47221GHSA-rcff-gw58-pjpr입니다.

  • securitymediumOAuth2 코드 검증자 패딩 오라클 수정

    OAuth2 코드 검증자의 패딩 오라클 문제를 수정했습니다. 관련 권고는 CVE-2026-47775GHSA-396h-jpq4-vc7p입니다.

  • securitymediumgrpc_stats 필터 세그멘테이션 오류 수정

    direct_response 경로로 향하는 Connect 프로토콜 요청에서 grpc_stats 필터가 세그멘테이션 오류를 일으키던 문제를 수정했습니다. 관련 권고는 CVE-2026-47204GHSA-3jxh-8p6x-7pf6입니다.

  • securitymediumPROXY Protocol v2 헤더 생성기 데이터 유출 문제 수정

    PROXY Protocol v2 헤더 생성기가 "skipped" TLV를 내보내 업스트림 애플리케이션 스트림으로 공격자가 제어하는 65KB 데이터가 넘어가던 문제를 수정했습니다. 관련 권고는 CVE-2026-47692GHSA-wh36-hm39-mm3r입니다.

  • securitymediumTLS SAN 잘림 인증 우회 수정

    TLS SAN 잘림 과정에서 삽입된 NUL로 인증 우회가 가능하던 문제를 수정했습니다. 관련 권고는 CVE-2026-47778GHSA-f8x4-rw5x-f3r7입니다.

  • securitymediumOAuth2 필터의 지연된 비동기 토큰 완료 처리 수정

    스트림이 종료된 뒤 OAuth2 필터의 비동기 토큰 완료가 발생해 UAF 또는 충돌 위험을 일으키던 문제를 수정했습니다. 관련 권고는 CVE-2026-48090GHSA-3cj2-c63f-q26f입니다.

  • securitymediumDNS UDP 필터 비정상 종료 수정

    DNS UDP 필터에서 프로세스가 비정상적으로 종료되던 문제를 수정했습니다. 관련 권고는 CVE-2026-48497GHSA-j6g2-wf95-q66q입니다.

  • securitymediumTcpStatsdSink 힙 버퍼 넘침 수정

    TcpStatsdSink에서 힙 버퍼가 넘치던 문제를 수정했습니다. 관련 권고는 CVE-2026-48706GHSA-7q3f-gwg7-j8g4입니다.

  • securityQPACK 차단 디코딩을 이용한 HTTP/3 서비스 거부 수정

    QPACK 디코딩이 차단되는 상황을 이용한 HTTP/3 스택 서비스 거부 문제를 수정했습니다. 관련 권고는 GHSA-p7c7-7c47-pwch입니다.

영향 확인 (2)

  • breakingenvoy.network.connection_balance.dlb 확장 기능 제거

    envoy.network.connection_balance.dlb을 사용하는 경우에 해당합니다.

    소스 아카이브 문제로 envoy.network.connection_balance.dlb 확장 기능을 Bazel 단계에서 모든 빌드와 플랫폼에 대해 비활성화했습니다.

  • breakingTLS 인증서 Brotli 압축 기본값 변경

    envoy.reloadable_features.tls_certificate_compression_brotli을 따로 설정하지 않는 경우에 해당합니다.

    envoy.reloadable_features.tls_certificate_compression_brotli 런타임 보호 기능의 기본값을 비활성화했습니다.

원문
Envoyv1.37.5Networking & Messaging2026년 6월 23일

이번 릴리스에는 여러 CVE와 GHSA에 대응하는 보안 수정이 포함되어 있습니다. 보안 관련 의존성 갱신과 손상된 확장 기능의 강제 제거도 함께 반영되었습니다.

조치 필요 (1)

  • securityhighwasm com_github_wasmtime 의존성 갱신

    CVE-2026-47261을 해결하기 위해 wasm의 com_github_wasmtime 의존성을 올렸습니다.

영향 확인 (16)

  • securityhighREQUESTED_SERVER_NAME 처리 충돌 수정

    REQUESTED_SERVER_NAME을 설정하는 경우에 적용됩니다.

    REQUESTED_SERVER_NAME 처리 중 발생하는 충돌을 수정했습니다. 관련 보안 권고는 CVE-2026-47220GHSA-j9wh-4qfm-wf2v입니다.

  • securityhighzstd RLE 압축 폭탄 처리 수정

    zstd에 의존하는 경우에 적용됩니다.

    zstd의 RLE 압축 폭탄 문제를 수정했습니다. 관련 보안 권고는 CVE-2026-48044GHSA-m3p9-47wh-88wg입니다.

  • securityhigh중첩된 JSON 소멸자의 스택 오버플로 수정

    JSON을 사용하는 경우에 적용됩니다.

    중첩 수준이 높은 JSON의 소멸자에서 스택 오버플로가 발생하는 문제를 수정했습니다. 관련 보안 권고는 CVE-2026-48042GHSA-f24p-rxw2-g6pv입니다.

  • 릴리스 페이지에 13건 더
원문
Envoyv1.36.9Networking & Messaging2026년 6월 23일

보안 문제 수정이 다수 포함되어 있으며, 보안 문제 해결을 위한 의존성 갱신도 반영되었습니다. envoy.network.connection_balance.dlb 확장은 빌드에서 제거되었습니다.

조치 필요 (1)

  • securityhigh중첩된 JSON 소멸 시 스택 오버플로 수정

    깊게 중첩된 JSON을 소멸할 때 발생하던 스택 오버플로를 수정했습니다. 관련 권고는 CVE-2026-48042GHSA-f24p-rxw2-g6pv입니다.

영향 확인 (15)

  • securityhighzstd RLE 압축 폭탄 문제 수정

    zstd를 사용하는 경우 적용됩니다.

    zstd에서 발생할 수 있는 RLE 압축 폭탄 문제를 수정했습니다. 관련 권고는 CVE-2026-48044GHSA-m3p9-47wh-88wg입니다.

  • securityhighHTTP/3에서 HTTP/1로 이어지는 요청 밀수 수정

    HTTP/3HTTP/1을 사용하는 경우 적용됩니다.

    헤더만 있는 요청에 0이 아닌 Content-Length가 포함될 때 HTTP/3에서 HTTP/1로 전달되는 요청 밀수 문제를 수정했습니다. 관련 권고는 CVE-2026-48743GHSA-8phg-2h2q-jgxf입니다.

  • securityhighcom_github_wasmtime 의존성 갱신

    wasm을 사용하는 경우 적용됩니다.

    wasmcom_github_wasmtime 의존성을 올려 CVE-2026-47261을 해결했습니다.

  • 릴리스 페이지에 12건 더
원문
Envoyv1.35.13Networking & Messaging2026년 6월 23일

공개된 보안 문제를 수정하고 보안 관련 의존성을 갱신했으며, envoy.network.connection_balance.dlb 확장을 비활성화했습니다. 섹션 제목 8곳에는 운영자에게 적용되는 변경이 없습니다.

조치 필요 (1)

  • securityhigh중첩 JSON 소멸 시 스택 오버플로 수정

    중첩이 깊은 JSON을 소멸할 때 스택 오버플로가 발생하는 문제를 수정했습니다. 관련 권고는 CVE-2026-48042GHSA-f24p-rxw2-g6pv입니다.

영향 확인 (14)

  • securityhighzstd RLE 압축 폭탄 처리 수정

    zstd를 사용하는 경우에 적용됩니다.

    zstd의 RLE 압축 폭탄 처리 문제를 수정했습니다. 관련 권고는 CVE-2026-48044GHSA-m3p9-47wh-88wg입니다.

  • securityhighHTTP/3 헤더 전용 요청 및 응답의 콘텐츠 길이 검증 수정

    HTTP/3를 사용하는 경우에 적용됩니다.

    HTTP/3 헤더만 있는 요청과 응답에서 콘텐츠 길이를 검증하지 않던 문제를 수정했습니다. 관련 권고는 CVE-2026-48743GHSA-8phg-2h2q-jgxf입니다.

  • securityhighcom_github_wasmtime 의존성 갱신

    wasm을 사용하는 경우에 적용됩니다.

    wasm에서 com_github_wasmtime을 갱신해 CVE-2026-47261을 해결했습니다.

  • 릴리스 페이지에 11건 더
원문
Envoyv1.38.1Networking & Messaging2026년 6월 4일

HTTP/2와 OAuth2의 보안 수정, 타사 의존성 취약점 패치가 포함됩니다. 응답 본문 처리 방식과 로드 밸런서 재빌드 기본값도 바뀌므로, 기존 동작이나 설정에 의존하는 운영 환경은 영향을 확인해야 합니다.

조치 필요 (1)

  • securityhighnghttp2 취약점 패치 적용

    nghttp2CVE-2026-27135 패치를 적용했습니다.

영향 확인 (4)

  • securityhighHTTP/2 헤더 및 쿠키 크기 제한 적용

    HTTP/2를 사용하면서 envoy.reloadable_features.http2_include_cookies_in_limits를 활성화하지 않은 경우에 적용됩니다.

    HTTP/2 스트림이 설정된 최대 헤더 목록 크기를 초과하면 초기화됩니다. 압축되지 않은 쿠키도 mutable_max_request_headers_kbmax_headers_count 제한에 포함되어, 과도한 메모리 사용을 일으킬 수 있는 HPACK 쿠키 폭탄을 막습니다. 이 동작은 envoy.reloadable_features.http2_include_cookies_in_limits로 되돌릴 수 있습니다. 관련 권고 식별자는 CVE-2026-47774GHSA-22m2-hvr2-xqc8입니다.

  • securityOAuth2 HMAC 검증 타이밍 사이드 채널 수정

    oauth2를 사용하는 경우에 적용됩니다.

    oauth2의 HMAC 검증에서 HMAC 비밀값의 유효성이 유출될 수 있는 타이밍 사이드 채널을 수정했습니다.

  • breakingHTTP 응답 본문에서 업스트림 전송 실패 원인 제거

    라우터를 사용하면서 envoy.reloadable_features.hide_transport_failure_reason_in_response_body를 활성화하지 않은 경우에 적용됩니다.

    업스트림 전송 실패 원인을 다운스트림 클라이언트에 보내는 HTTP 응답 본문에 더 이상 포함하지 않습니다. 해당 원인은 액세스 로그의 %UPSTREAM_TRANSPORT_FAILURE_REASON%에서 계속 확인할 수 있습니다. 기존 동작은 envoy.reloadable_features.hide_transport_failure_reason_in_response_body로 되돌릴 수 있습니다.

  • 릴리스 페이지에 1건 더
원문
Envoyv1.38.0Networking & Messaging2026년 4월 23일

이번 릴리스에는 호환성을 깨뜨리는 구성 및 플래그 변경과 확장 기능 및 프로토콜 지원이 포함됩니다. CVE-2026-27135를 비롯한 보안 문제와 우회 및 인젝션 문제가 수정되었고, 동작 정확성과 관측성도 개선되었습니다.

조치 필요 (1)

  • securityhighnghttp2CVE-2026-27135 보안 패치 적용

    nghttp2CVE-2026-27135 패치가 적용되었습니다.

영향 확인 (6)

  • security쿼리 매개변수 값 URL 인코딩

    query_parameter_mutations를 설정하는 경우에 적용됩니다.

    query_parameter_mutations로 추가하는 쿼리 매개변수 값이 인젝션을 막도록 URL 인코딩됩니다.

  • securityRBAC 연결 방식 우회 방지

    RBAC가 실행되는 경우에 적용됩니다.

    RBAC에서 문자열 연결 방식으로 우회할 수 있는 문제가 수정되었습니다.

  • breakingmax_early_data_bytes 설정 검증 강화

    upstream_connect_modeIMMEDIATE가 아닌 값으로 설정하고 max_early_data_bytes를 설정하지 않은 경우에 적용됩니다.

    upstream_connect_modeIMMEDIATE가 아닌 값이면 max_early_data_bytes를 명시해야 하며, 설정이 없으면 시작 시 검증에 실패합니다.

  • 릴리스 페이지에 3건 더

미리 준비 (1)

  • deprecatedenforce_rsa_key_usage 옵션 사용 중단제거 시점 미정

    enforce_rsa_key_usage를 설정하는 경우에 적용됩니다.

    enforce_rsa_key_usage 옵션은 다음 릴리스에서 제거될 예정입니다.

원문
Envoyv1.37.0Networking & Messaging2026년 1월 13일

동적 모듈, 필터, 라우팅, 관측성, 인증서 기능이 확장됐습니다. HTTP 리셋 기본값과 처리 방식, 런타임 가드가 바뀌었고 OpenTelemetry 액세스 로그 필드가 폐기되어 관련 구성의 점검과 이전 계획이 필요합니다.

조치 필요 (1)

  • breaking런타임 가드와 레거시 코드 경로 제거

    여러 런타임 가드와 레거시 코드 경로를 제거했습니다.

영향 확인 (2)

  • breakingHTTP 리셋 코드 기본값 변경

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

    HTTP 리셋 코드의 기본값이 NO_ERROR에서 INTERNAL_ERROR로 변경됐습니다.

  • breaking업스트림 프로토콜 오류 처리 방식 변경

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

    리셋 동작이 기본적으로 업스트림 프로토콜 오류를 무시하도록 변경됐습니다.

미리 준비 (1)

  • deprecatedOpenTelemetry 액세스 로그 common_config 필드 폐기

    common_config을 구성한 경우 적용됩니다.

    OpenTelemetry 액세스 로그의 common_config 필드를 더 이상 사용하지 않으며, 명시적인 http_service 또는 grpc_service 구성으로 대체합니다.

원문
월별 보기