RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

프로젝트: Istio해제 ×
Istio1.30.2Networking & Messaging2026년 6월 24일

로깅 기본값 변경과 운영자 대상 수정 및 추가 사항이 포함됩니다. pilot-agent에서 허용하는 메트릭 콘텐츠 형식이 좁아졌고, Envoy 보안 문제 수정도 포함됩니다.

조치 필요 (12)

  • securityhighCVE-2026-47220 충돌 버그 수정

    CVE-2026-47220와 관련된 충돌 버그를 수정했습니다.

  • securityhighCVE-2026-48044 메모리 고갈 취약점 수정

    CVE-2026-48044와 관련된 메모리 고갈 취약점을 수정했습니다.

  • securityhighJSON 중첩 깊이 제한

    envoy.reloadable_features.limit_json_parser_nesting_depth와 관련해 JSON 중첩 깊이를 1000으로 제한했습니다.

  • securitymediumCVE-2026-47692 버그 수정

    CVE-2026-47692와 관련된 버그를 수정했습니다.

  • securitymediumCVE-2026-47205 메모리 재사용 충돌 수정

    CVE-2026-47205와 관련된 메모리 해제 후 재사용으로 인한 충돌을 수정했습니다.

  • securitymedium필터 해제 후 비동기 토큰 콜백 호출 수정

    필터가 해제된 뒤 비동기 토큰 변경 콜백이 호출되던 버그를 수정했습니다.

  • securitymedium주체 대체 이름 검증 수정

    Envoy가 주체 대체 이름(SAN)을 검증하지 못하던 문제를 수정했습니다.

  • securitymediumCVE-2026-47204 충돌 및 메모리 재사용 수정

    CVE-2026-47204와 관련된 충돌 및 메모리 해제 후 재사용 문제를 수정했습니다.

  • securitymedium쿼리 이름 길이 검사 수정

    쿼리 이름 길이에 대한 정상성 검사를 수정했습니다.

  • securitymedium패딩 오라클 문제 해결

    패딩 오라클 문제를 해결했습니다.

  • securityGHSA-p7c7-7c47-pwch 서비스 거부 취약점 수정

    GHSA-p7c7-7c47-pwch와 관련된 서비스 거부 취약점을 수정했습니다.

  • breaking메시지 로그 수준 변경

    메시지를 warn 수준으로 기록합니다.

영향 확인 (5)

  • securityhighHTTP/3 콘텐츠 길이 검증 수정

    HTTP/3을 사용하는 경우에 적용됩니다.

    HTTP/3 헤더 전용 요청과 응답의 콘텐츠 길이 검증을 수정했습니다.

  • securitymediumext_proc의 예기치 않은 응답 전송 수정

    ext_proc 확장을 사용하는 경우에 적용됩니다.

    ext_proc 서버가 Envoy에 예상하지 못한 ProcessingResponses를 보내던 버그를 수정했습니다.

  • securitymediumHTTP 303 내부 리디렉션 처리 수정

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

    HTTP 303 내부 리디렉션을 처리할 때 발생하던 문제를 수정했습니다.

  • 릴리스 페이지에 2건 더
원문
Istio1.30.1Networking & Messaging2026년 6월 4일

공개된 Envoy 서비스 거부 보안 수정과 여러 결함 수정이 포함되어 있습니다. 운영자용 기능 추가, 의존성 업데이트, 기능 플래그 적용 제거도 함께 반영됐습니다.

조치 필요 (1)

  • securityhighEnvoy 메모리 고갈 서비스 거부 취약점 수정

    CVE-2026-47774은 인증되지 않은 원격 공격자가 특수하게 만든 HTTP/2 요청으로 Envoy 프로세스의 메모리를 고갈시켜 서비스 거부를 일으킬 수 있는 문제입니다. 쿠키 헤더 바이트가 요청 헤더 크기 검증에 모두 포함되지 않았고, HPACK 헤더 블록 제한도 디코딩된 전체 헤더 크기가 아닌 인코딩된 바이트에만 적용됐던 점을 수정했습니다. CVSS 점수는 7.5입니다.

영향 확인 (1)

  • breakingListenerSet 기능의 기능 플래그 적용 제거

    ListenerSet API를 사용하는 경우에 적용됩니다.

    Gateway API v1.5.0부터 ListenerSet 기능이 실험 상태가 아니므로, 이제 PILOT_ENABLE_ALPHA_GATEWAY_API 기능 플래그의 적용을 받지 않습니다.

원문
Istio1.30.0Networking & Messaging2026년 5월 18일

Gateway API, ambient 모드, 텔레메트리, Helm, 운영 기능에 걸친 새 기능과 설정 변경이 포함된 릴리스입니다. ENABLE_DEBUG_ENDPOINT_AUTH에 따른 XDS 디버그 엔드포인트 인증과 기본 이미지 레지스트리 변경은 배포 환경에서 직접 확인이 필요한 사항이며, 공개된 권고 식별자나 명시된 취약점은 없습니다.

조치 필요 (1)

  • breakingIstio 이미지 기본 레지스트리 변경

    Istio 이미지의 기본 레지스트리가 registry.istio.io로 변경되었습니다.

영향 확인 (1)

  • breakingXDS 디버그 엔드포인트 인증 기본값 변경

    ENABLE_DEBUG_ENDPOINT_AUTH가 설정된 경우에 적용됩니다.

    포트 15010의 XDS 디버그 엔드포인트인 synczconfig_dumpENABLE_DEBUG_ENDPOINT_AUTH=true일 때 인증이 필요하며, 이 설정의 기본값은 true입니다.

원문
Istio1.29.3Networking & Messaging2026년 5월 18일

이번 릴리스는 Gateway API 호환성과 분석기 및 HBONE 조정 기능을 추가하고, 인증서·컨트롤러·프로브·출력·권한 처리 문제를 바로잡습니다. 권한 관련 보안 문제가 수정되었으므로 업그레이드가 필요합니다.

조치 필요 (1)

  • security네임스페이스 간 프록시 및 설정 덤프 접근 차단

    인증된 워크로드가 다른 네임스페이스의 프록시를 열거하고 설정 덤프를 가져갈 수 있던 문제를 수정했습니다. istio.io/debug/synczistio.io/debug/config_dump에 관련된 접근이 영향을 받았습니다.

영향 확인 (2)

  • securityAuthorizationPolicy 정규식 메타문자 권한 우회 수정

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

    일부 신원 필드의 정규식 메타문자가 이스케이프되지 않은 채 생성된 Envoy SafeRegex에 들어가던 AuthorizationPolicy 권한 우회를 수정했습니다.

  • breakingAWS EKS ambient mesh Pod의 kubelet 상태 프로브 실패 수정

    ambient mesh Pod가 AWS EKS에서 실행되면서 Security Groups for Pods(branch ENI)를 사용할 때 적용됩니다.

    AWS EKS에서 Security Groups for Pods(branch ENI)를 사용하는 ambient mesh Pod의 kubelet 상태 프로브 실패를 수정했습니다. 이 동작은 istio-cniAMBIENT_ENABLE_AWS_BRANCH_ENI_PROBE와 관련됩니다.

원문
Istio1.28.4Networking & Messaging2026년 2월 16일

보안 취약점과 템플릿 처리 과정의 리소스 생성 문제를 수정했습니다. 게이트웨이와 디버그 엔드포인트의 권한 및 검증 동작도 조정되어 해당 기능을 사용하는 환경에 영향을 줍니다.

조치 필요 (1)

  • securityhighcgo 바이너리 코드 삽입 취약점 수정

    Go 주석과 C/C++ 주석을 다르게 해석하던 문제로 생성된 cgo 바이너리에 코드를 몰래 삽입할 수 있던 CVE-2025-61732 취약점을 수정했습니다.

영향 확인 (4)

  • securitycriticalTLS 세션 재개 검증 오류 수정

    Config.Clone을 변경과 함께 사용하거나 Config.GetConfigForClient를 사용하는 경우에 적용됩니다.

    crypto/tls 세션 재개 과정에서 초기 핸드셰이크와 재개된 핸드셰이크 사이에 ClientCAs 또는 RootCAs가 바뀌면 실패해야 하는 연결이 성공하던 CVE-2025-68121 문제를 수정했습니다. 그 결과 의도하지 않은 서버와 클라이언트가 세션을 재개할 수 있던 동작이 바로잡혔습니다.

  • security게이트웨이 배포 컨트롤러의 리소스 검증 강화

    게이트웨이 배포 컨트롤러가 실행되는 경우에 적용됩니다.

    gateway deployment controller에 객체 유형, 이름, 네임스페이스를 검증하는 보호 장치를 추가했습니다. 템플릿 주입으로 임의의 Kubernetes 리소스가 생성되는 동작을 차단합니다.

  • security리소스 주석 검증 강화

    리소스 주석을 구성하는 경우에 적용됩니다.

    리소스 주석을 검증할 때 줄바꿈과 제어 문자를 거부하도록 수정했습니다. 템플릿 렌더링 과정에서 이러한 문자를 이용해 파드 사양에 컨테이너를 삽입하는 동작을 차단합니다.

  • 릴리스 페이지에 1건 더
원문
Istio1.29.0Networking & Messaging2026년 2월 16일

운영자가 확인할 수 있는 기능이 추가되고 여러 기본 동작이 변경됩니다. 앰비언트 메시, 디버그 엔드포인트 권한, 메트릭 압축, istiod 메모리와 회로 차단기 동작에 영향을 줍니다. 명시적인 CVE 또는 보안 권고 식별자는 없습니다.

조치 필요 (1)

  • breakingistiod 메모리 제한 자동 설정

    istiodautomemlimit 라이브러리를 사용해 GOMEMLIMIT을 메모리 제한의 90%로 자동 설정합니다. OOM 종료 위험을 낮추면서 성능을 유지합니다.

영향 확인 (4)

  • breakingiptables 규칙 조정 기본 활성화

    istio-cni DaemonSet을 업그레이드할 때 적용됩니다.

    iptables 조정이 기본 활성화됩니다. istio-cni DaemonSet을 업그레이드하면 네트워크 규칙이 자동으로 갱신됩니다.

  • breaking15014 포트 디버그 엔드포인트 권한 검사 기본 활성화

    15014 포트의 디버그 엔드포인트에 적용됩니다.

    15014 포트의 디버그 엔드포인트 권한 검사가 기본 활성화됩니다. 네임스페이스 단위 접근 제어가 적용됩니다.

  • breakingEnvoy 메트릭 HTTP 압축 기본 활성화

    클라이언트의 Accept-Header 값에 따라 Prometheus stats endpoint에서 제공되는 Envoy 메트릭에 적용됩니다.

    Envoy 메트릭의 HTTP 압축이 기본 활성화됩니다. 클라이언트의 Accept-Header 값에 따라 Prometheus stats endpoint 응답을 brotli, gzip, zstd로 자동 압축합니다.

  • 릴리스 페이지에 1건 더
원문
Istio1.27.6Networking & Messaging2026년 2월 10일

보안 문제를 막기 위한 수정과 디버그 엔드포인트 접근 제한이 포함되어 있습니다. 게이트웨이 배포와 템플릿 렌더링 과정의 리소스 생성 경로가 검증됩니다.

조치 필요 (1)

  • security리소스 주석의 줄바꿈 및 제어 문자 검증 수정

    리소스 주석 검증이 줄바꿈과 제어 문자를 거부하도록 수정했습니다. 템플릿 렌더링으로 Pod 사양에 컨테이너를 삽입하는 경로를 차단합니다. (Issue #58889)

영향 확인 (2)

  • security게이트웨이 배포 컨트롤러의 리소스 검증 강화

    gateway deployment controller가 실행 중인 경우 적용됩니다.

    gateway deployment controller가 객체 유형, 이름, 네임스페이스를 검증하도록 보호 장치를 추가했습니다. 템플릿 주입으로 임의의 Kubernetes 리소스가 생성되는 경로를 차단합니다. (Issue #58891)

  • breaking디버그 엔드포인트 접근 제한

    포트 15014의 디버그 엔드포인트를 사용하는 경우 적용됩니다.

    포트 15014의 디버그 엔드포인트에 네임스페이스 기반 권한 부여를 적용합니다. 시스템 네임스페이스가 아닌 경우 config_dump, ndsz, edsz 엔드포인트와 같은 네임스페이스의 프록시만 사용할 수 있습니다. 호환성이 필요하면 ENABLE_DEBUG_ENDPOINT_AUTH=false로 이 동작을 끌 수 있습니다.

원문
월별 보기