RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

Rookv1.20.6Storage & Data2026년 8월 20일

이번 릴리스에는 CVE-2025–30156과 관련된 Ceph 업그레이드 안내와 rook mgr module 비활성화가 포함됩니다. CephX 키 폴백이 실패할 때 실제 오류를 보고하도록 오류 처리도 개선됐습니다.

영향 확인 (2)

  • securityCeph 보안 권고에 따른 업그레이드 안내

    Ceph에 의존하는 경우 적용됩니다.

  • breakingrook mgr module 비활성화

    rook mgr module을 활성화한 경우 적용됩니다.

원문
Rookv1.19.10Storage & Data2026년 8월 20일

Ceph 사용 환경을 대상으로 보안 취약점 관련 업그레이드 권고가 포함됩니다. Rook 매니저 모듈이 비활성화되고, CephCluster 및 CephX의 오류 보고 동작도 추가되거나 변경됩니다.

조치 필요 (1)

  • breakingRook 매니저 모듈 비활성화

    rook mgr module을 비활성화합니다.

영향 확인 (1)

  • securityCeph 취약점 주의 안내

    Ceph를 사용하는 경우에 적용됩니다.

원문
Rookv1.20.5Storage & Data2026년 8월 19일

보안 권고에 따른 Rook 및 Ceph 업그레이드 내용이 포함됩니다. 지원 범위와 버전 검증, 장애 조정 동작도 바뀝니다.

영향 확인 (1)

  • securityCeph CVE-2025–30156 보안 권고

    Ceph를 사용하는 경우에 적용됩니다.

원문
Keycloak26.7.2Security2026년 8월 19일

이번 릴리스에는 공개된 보안 문제와 비밀 값 노출 문제의 수정, Quarkus 의존성 업그레이드, 여러 버그 수정이 포함됩니다. 보안 수정과 평문으로 출력되던 비밀번호 수정은 업그레이드가 필요한 변경이며, 나머지는 운영자가 참고할 내용입니다.

조치 필요 (2)

  • securitymediumjackson-databind 보안 수정

    jackson-databind2.21.5로 업그레이드해 CVE-2026-59888CVE-2026-59889를 수정했습니다.

  • securitymediumOpenTelemetry Java SDK 메모리 할당 문제 수정

    OpenTelemetry Java SDK의 W3C Baggage 전파에서 메모리가 제한 없이 할당되던 CVE-2026-45292를 수정했습니다.

영향 확인 (6)

  • securitycriticalreset-credentials flow 우회에 따른 계정 탈취 수정

    reset-credentials flow를 사용하는 경우에 적용됩니다.

  • securityhigh예측 가능한 계정 연결 해시 문제 수정

    oidc를 사용하는 경우에 적용됩니다.

  • securitymedium세밀한 관리자 권한 우회 수정

    admin/fine-grained-permissions API를 사용하는 경우에 적용됩니다.

  • 릴리스 페이지에 3건 더
원문
CoreDNSv1.14.7Kubernetes Core2026년 8월 19일

보안 관련 의존성 업데이트와 접근 제어 우회 수정이 포함되어 있습니다. 기능 추가와 동작 변경, 여러 결함 수정도 함께 반영됐으며, 일부 플러그인의 기본 동작이 달라졌습니다.

조치 필요 (1)

영향 확인 (3)

  • securityautopathacl 검사 우회 수정

    plugin/aclautopath를 사용하는 경우에 적용됩니다.

  • breaking기본 연결 시도 횟수 제한

    plugin/forward를 사용하는 경우에 적용됩니다.

  • breaking지원하지 않는 타입의 fallthrough 기본값 변경

    plugin/hosts를 사용하는 경우에 적용됩니다.

원문
Backstagev1.54.0CI/CD & App Delivery2026년 8월 18일

의존성 변경 폭이 큰 릴리스로, 명령어와 인증 설정 방식의 호환성이 바뀌고 기본값과 동작도 일부 조정되었습니다. AWS 연결 지원을 비롯한 새 기능과 카탈로그, Scaffolder, 검색, 사용자 인터페이스 및 정확성 수정이 포함되며, 공개되지 않은 보안 공지도 함께 포함되어 있습니다.

조치 필요 (2)

  • breaking게시 전 TypeScript 설정 스키마 검증

    패키지 준비 단계에서 게시 전에 TypeScript 설정 스키마를 엄격하게 검증합니다.

  • breaking연결 형식의 루트 형식 기준 변경

    연결 형식이 루트 연결 형식의 기준으로 이식 가능한 설정 스키마를 사용합니다.

영향 확인 (16)

  • securityKubernetes 플러그인 보안 수정

    Kubernetes 플러그인을 사용하는 경우에 적용됩니다.

  • breaking백엔드 전용 연결 API 내보내기 제거

    connectionsServiceRef, connectionsServiceFactory, DefaultConnectionsService, declareConnection, RootConnection 또는 AnyRootConnection을 사용하는 경우에 적용됩니다.

  • breaking백엔드 Dockerfile의 Node.js 스냅샷 기본 동작 변경

    생성된 백엔드 Dockerfile을 설정하는 경우에 적용됩니다.

  • 릴리스 페이지에 13건 더

미리 준비 (3)

  • deprecatedplugin-web-library 템플릿의 알림 API 변경

    plugin-web-library 템플릿을 사용하는 경우에 적용됩니다.

  • deprecatedZod v3 스키마 사용 중단

    Zod v3 스키마에 의존하는 경우에 적용됩니다.

  • deprecatedBackstage OpenAPI 플러그인 설정 사용 중단

    catalog.providers.backstageOpenapi.plugins를 설정하는 경우에 적용됩니다.

원문
Ciliumv1.20.1Networking & Messaging2026년 8월 18일

이번 릴리스는 운영자 대상 버그 수정과 동작 보정, 의존성 및 이미지 업데이트를 담고 있습니다. 디코더 메모리 상한이 새로 적용되었고, 보안 권고 식별자는 없지만 CIDR 정책 우회 문제를 수정했습니다.

영향 확인 (1)

  • securityendpoint의 CIDR 정책 우회와 재시작 후 트래픽 드롭 수정

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

원문
Contourv1.33.6Networking & Messaging2026년 8월 12일

보안 수정과 CVE 대응을 위한 의존 항목 업데이트가 포함되어 있습니다. 의존 항목 버전이 바뀌었고, 테스트 대상 Kubernetes 범위도 1.32부터 1.34까지로 갱신되었습니다.

조치 필요 (1)

  • securityCVE 대응을 위한 의존 항목 업데이트

    CVE를 수정하도록 의존 항목을 업데이트했습니다.

영향 확인 (1)

  • security가상 호스트 외부 권한 부여 우회 수정

    authPolicy가 설정되지 않은 경우 적용됩니다.

원문
Argov3.3.14CI/CD & App Delivery2026년 8월 12일

이번 릴리스에는 비밀값 마스킹과 pprof 설정을 바로잡는 수정, 보안 관련 의존성 업데이트가 포함되어 있습니다. 의존성 업데이트와 비밀값 위조 또는 노출을 막는 수정은 업그레이드 시 반영이 필요하며, 일반적인 결함 수정에는 운영자 조치가 필요하지 않습니다.

조치 필요 (2)

  • securityhighbrace-expansion 보안 수정 버전 업데이트

    /uibrace-expansion을 2.1.4와 1.1.18로 올려 CVE-2026-69152를 수정했습니다.

  • securitymediumDOMPurify 3.4.7 업데이트

    DOMPurify를 3.4.7로 올려 CVE-2026-49978을 수정했습니다.

영향 확인 (2)

  • securitySSD CLI 비밀값 마스킹 위조 방지

    SSD CLI를 사용하는 경우에 적용됩니다.

  • securitylast-applied-configuration의 비밀값 숨김

    last-applied-configuration을 설정하는 경우에 적용됩니다.

원문
Keycloak26.7.1Security2026년 8월 5일

보안 취약점 수정과 일반 버그 수정이 포함된 릴리스입니다. 보안 수정 사항에 해당하는 환경은 업그레이드가 필요하며, 일반 버그 수정은 업그레이드 외에 운영자 조치가 필요하지 않습니다.

영향 확인 (12)

  • securityhighCVE-2026-15573 정규화되지 않은 URI 비교에 따른 인증 우회 수정

    pathmatcher를 사용하는 경우에 적용됩니다.

  • securityhighCVE-2026-15572 DCR 프로토콜 매퍼 유형 변경 정책 우회 수정

    DCR을 사용하는 경우에 적용됩니다.

  • securityhighCVE-2026-16442 SAML 브로커 링크 전용 로그인 제한 우회 수정

    SAML 브로커를 사용하는 경우에 적용됩니다.

  • 릴리스 페이지에 9건 더
원문
Open Policy Agent (OPA)v1.19.0Security2026년 7월 30일

이번 릴리스에는 SQL 주입 경로와 GHSA에 연결된 의존성 문제를 다루는 수정이 포함됩니다. Rego 안전성 검사, 실행 시 동작과 명령줄 동작, 새 기능, 정확성 및 성능도 함께 조정되었습니다.

조치 필요 (3)

  • securityhighGHSA-fxhp-mv3v-67qp 대응 의존성 업데이트

    oras.land/oras-go/v22.6.1에서 2.6.2로 업데이트되었으며, GHSA-fxhp-mv3v-67qp에 대응합니다.

  • breakingHTTP 서버 ReadHeaderTimeout 기본값 조정

    모든 HTTP 서버의 ReadHeaderTimeout 기본값이 32s로 설정됩니다.

  • breaking이름이 겹치는 부분 집합 및 -object 규칙 거부

    ast가 부분 집합 규칙과 -object 규칙이 같은 이름을 공유하는 경우를 거부합니다.

영향 확인 (2)

  • securityCompile API 동적 키의 SQL 식별자 처리 수정

    Compile API를 사용하면서 동적 키도 사용하는 경우에 적용됩니다.

  • breakingRego 안전하지 않은 변수 검사 변경

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

원문
NATSv2.14.4Networking & Messaging2026년 7월 30일

의존성과 툴체인이 갱신되었고 JetStream 성능 및 설정 개선이 포함됩니다. 인증과 권한 처리 관련 보안 수정을 비롯해 여러 정확성 문제가 해결되었습니다.

영향 확인 (4)

  • security공백만 있는 권한으로 인한 JWT 검증 중단 수정

    JWT 검증을 사용하는 경우 적용됩니다.

  • securityverify_and_map의 빈 비밀번호 인증 우회 차단

    TLS verify_and_map을 구성한 경우 적용됩니다.

  • securityMQTT$MQTT.> 구독 권한 우회 차단

    MQTT를 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 1건 더
원문
NATSv2.12.14Networking & Messaging2026년 7월 30일

Go 도구 모음과 의존성 매니페스트가 갱신되었고, JetStream 성능과 설정이 조정되었으며 여러 정확성 문제가 수정되었습니다. 인증과 관련된 보안 결함 두 건도 수정되었으므로 해당 인증 구성을 사용하는 경우 업그레이드가 필요합니다.

조치 필요 (1)

  • breaking디스크 동시성 세마포어 기본 용량 증가

    디스크 동시성 세마포어가 CPU에 따라 계산하던 이전 값에서 4096개 슬롯으로 늘어났습니다. 관련 변경 사항은 #8336에 해당합니다.

영향 확인 (2)

  • securityno_auth_user와 auth callout 조합의 인증 검사 수정

    no_auth_user를 설정하고 auth callout을 사용하는 경우에 적용됩니다.

  • securityTLS verify_and_map 인증 우회 수정

    TLS를 사용하고 verify_and_map을 설정한 경우에 적용됩니다.

원문
Ciliumv1.20.0Networking & Messaging2026년 7월 29일

Gateway API, 네트워킹, IPAM, 정책, 관측 기능과 데이터 경로가 확장되었고 정확성과 성능을 개선하는 수정이 포함되었습니다. deprecated 설정과 API, 메트릭 및 통합 기능의 제거와 기본값 변경이 있어 관련 구성을 사용하는 운영 환경은 호환성을 확인해야 하며, 보안 관련 의존성 업데이트도 포함됩니다.

조치 필요 (11)

  • securitygoogle.golang.org/grpc 업데이트

    google.golang.org/grpc 모듈이 보안 관련 수정과 함께 v1.79.3으로 업데이트되었습니다.

  • securitygoogle.golang.org/grpc 업데이트

    google.golang.org/grpc 모듈이 보안 관련 수정과 함께 v1.82.1으로 업데이트되었습니다.

  • securityhelm.sh/helm/v4 업데이트

    helm.sh/helm/v4 모듈이 보안 관련 수정과 함께 v4.1.4로 업데이트되었습니다.

  • securitygithub.com/cloudflare/circl 업데이트

    github.com/cloudflare/circl 모듈이 보안 관련 수정과 함께 v1.6.3으로 업데이트되었습니다.

  • securitygithub.com/go-jose/go-jose/v4 업데이트

    github.com/go-jose/go-jose/v4 모듈이 보안 관련 수정과 함께 v4.1.4로 업데이트되었습니다.

  • securitygithub.com/moby/spdystream 업데이트

    github.com/moby/spdystream 모듈이 보안 관련 수정과 함께 v0.5.1으로 업데이트되었습니다.

  • breaking기본 CNI 설정 버전 변경

    기본 CNI 설정 버전이 0.3.1에서 1.0.0으로 올라갔습니다.

  • breakingIPAM 메트릭 제거

    IPAM 메트릭 cilium_operator_ipam_ipscilium_operator_ipam_available_interfaces가 제거되었습니다.

  • breaking기본 CNI 설정 버전 변경

    기본 CNI 설정 버전이 0.3.1에서 1.0.0으로 변경되었습니다.

  • breaking네이티브 히스토그램 기본 활성화

    모든 히스토그램이 기본적으로 네이티브 히스토그램을 내보냅니다.

  • breaking에이전트 부트스트랩 메트릭 제거

    에이전트 부트스트랩 메트릭이 제거되었습니다.

영향 확인 (28)

  • securitytbid 트래픽의 호스트 네트워크 유출 수정

    tbid 트래픽을 사용하는 경우에 적용됩니다.

  • breakingDocker libnetwork plugin 제거

    Docker libnetwork plugin을 사용하는 경우에 적용됩니다.

  • breakingces-slice-mode 옵션 제거

    ces-slice-mode를 설정하는 경우에 적용됩니다.

  • 릴리스 페이지에 25건 더

미리 준비 (6)

  • deprecatedBeta Mutual Auth 지원 중단제거 시점 미정

    Mutual Auth를 사용하는 경우에 적용됩니다.

  • deprecated주소 및 인터페이스 네트워크 필드 지원 중단

    addresses[].subnet 또는 interfaces[].cidr를 설정하는 경우에 적용됩니다.

  • deprecated로컬 REST BGP API 지원 중단제거 시점 미정

    로컬 REST BGP API를 사용하는 경우에 적용됩니다.

  • 릴리스 페이지에 3건 더
원문
etcdv3.7.1Kubernetes Core2026년 7월 23일

서버 기본값과 동작이 조정됐고, 정확성 문제와 공개된 watch 권한 취약점이 수정됐습니다. google.golang.org/grpc 업데이트로 공개된 보안 권고에도 대응합니다.

조치 필요 (3)

  • securityhighgoogle.golang.org/grpc 1.82.1 업데이트

    google.golang.org/grpc를 1.82.1로 업데이트해 GHSA-hrxh-6v49-42gf에 대응했습니다.

  • breakingsnapshotLimitByte 기본값 조정

    snapshotLimitByte에 적정한 기본값을 설정했습니다.

  • breaking클라이언트 http.Server의 헤더 읽기 제한 설정

    클라이언트 http.ServerReadHeaderTimeout을 설정했습니다.

영향 확인 (1)

  • securityhigh키 범위를 벗어난 watch 응답 문제 수정

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

원문
gRPCv1.83.0Networking & Messaging2026년 7월 22일

이번 릴리스에서는 TLS 키 교환의 기본 암호화 설정이 바뀝니다. TLS 키 교환을 사용하는 환경이 이번 변경의 적용 대상입니다.

영향 확인 (1)

  • securityTLS 키 교환 기본값의 양자 내성 암호화 전환

    TLS 키 교환을 사용할 때 적용됩니다.

원문
KubeVelav1.11.0CI/CD & App Delivery2026년 7월 20일

운영자 대상 수정과 새 기능이 함께 포함된 릴리스로, 권한 강화와 자격 증명 비공개 처리가 반영되었습니다. Helm 및 CUE 개선, 워크플로 기능, 의존성 업데이트도 포함됩니다.

영향 확인 (3)

  • securityvela-system definitions 접근 권한 제한

    vela-system definitions를 사용하는 경우에 적용됩니다.

  • securityTerraform 모듈 원격 URL 자격 증명 비공개 처리

    Terraform module remote URLs를 구성한 경우에 적용됩니다.

  • breakingapplication definitions의 미선언 매개변수 검증

    application definitions를 사용하는 경우에 적용됩니다.

원문
Envoyv1.39.0Networking & Messaging2026년 7월 14일

운영자 관점의 동작, 설정, 보안, 프로토콜, 확장, 네트워크, 관측성 변경이 포함되어 있습니다. 식별된 CVE와 GHSA에 대한 보안 수정이 포함되어 관련 기능을 사용하는 환경에서는 신속한 업그레이드가 요구됩니다. 기본값과 허용 입력이 바뀌고 일부 기능이 제거되는 호환성 변경도 있습니다.

영향 확인 (11)

  • securityhighHTTP/2 헤더 제한 및 플러드 방어 강화

    HTTP/2를 사용하는 경우에 적용됩니다.

  • securityhighHTTP/3 QPACK 및 content-length 처리 수정

    HTTP/3를 사용하는 경우에 적용됩니다.

  • securityhigh추가 보안 취약점 수정

    DNS 쿼리 검사, JSON 중첩 깊이 제한, PROXY 프로토콜 TLV, 포매터, TCP StatsD, TLS SAN 또는 Zstd 압축 해제를 사용하는 경우에 적용됩니다.

  • 릴리스 페이지에 8건 더
원문
Buildpacksv0.40.8CI/CD & App Delivery2026년 7월 13일

이번 릴리스는 Go 1.25.12 기반으로 팩을 다시 빌드해 공개된 표준 라이브러리 보안 문제 두 건을 해결하고, 여러 의존성을 업데이트합니다. 운영자 설정 변경이나 제거는 발표되지 않았습니다.

영향 확인 (1)

  • securityhigh1.25.11 -> 1.25.12 변경으로 패치된 표준 라이브러리에서 이미지 재빌드

    1.25.11 -> 1.25.12를 사용하는 경우에 적용됩니다.

원문
Kyvernov1.18.2Security2026년 7월 10일

운영자와 관련된 동작 수정과 보안 관련 변경이 포함되어 있습니다. generator.apply() 사용 여부에 따라 적용되는 수정 사항이 있으며, 보안 의존성도 업데이트되었습니다.

조치 필요 (1)

  • security보안 의존성 업데이트

    #16340의 보안 의존성 업데이트를 release-1.18에 백포트했습니다.

영향 확인 (1)

  • securitygenerator.apply() 네임스페이스 경계 적용

    generator.apply()를 사용하는 경우에 적용됩니다.

원문
Keycloak26.7.0Security2026년 7월 9일

Operator 중심의 변경과 API, 기능 게이트, 관리자 기능, 배포 방식의 확장이 포함됐으며 기존 옵션 일부의 사용 중단과 제거도 이뤄졌습니다. 계정 탈취, 로그 주입과 감사 기록 위조, 키 증명 우회, QR 코드 크기 악용 및 CVE로 식별된 취약점과 여러 오류를 수정했습니다.

조치 필요 (1)

  • security계정 탈취 전 단계 공격 문제 수정

    계정 탈취 전 단계의 공격으로 이어질 수 있는 문제를 수정했습니다.

영향 확인 (19)

  • securitymediumCVE-2026-9796 관리자 역할 검사 우회 수정

    manage-clients를 사용하는 경우 적용됩니다.

  • securitymediumCVE-2026-9689 응답 매개변수 중복 수정

    OIDC를 사용하는 경우 적용됩니다.

  • securitymediumCVE-2026-9798 계정 잠금 우회 수정

    CIBA 인증 흐름을 실행하는 경우 적용됩니다.

  • 릴리스 페이지에 16건 더

미리 준비 (4)

  • deprecatedV1 사용 중단 예정

    V1을 사용하는 경우 적용됩니다.

  • deprecatedRequire Discoverable Credential 사용 중단 예정

    Require Discoverable Credential 옵션을 설정한 경우 적용됩니다.

  • deprecatedTwitter IDP 구현 사용 중단 예정

    Twitter IDP 구현을 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 1건 더
원문
cert-managerv1.21.0Security2026년 7월 8일

운영자가 조정해야 하는 RBAC, Helm 값, API, 기능 게이트 변경과 결함 수정, 새 기능이 함께 포함됩니다. 같은 내용이 헤드라인과 변경 기록에 반복해 나타나는 항목도 있습니다.

영향 확인 (5)

  • securitycert-manager-edit 권한에서 내부 리소스 조작 제거

    cert-manager-edit 집계 ClusterRole을 사용한다면 이 변경이 적용됩니다.

  • breakingAPI에서 ObjectReference 제거

    API에서 ObjectReference를 사용한다면 이 변경이 적용됩니다.

  • breakingPrometheus 모니터링 관련 Helm 값 제거

    prometheus.servicemonitor.targetPort, prometheus.servicemonitor.path 또는 prometheus.podmonitor.path를 설정한다면 이 변경이 적용됩니다.

  • 릴리스 페이지에 2건 더

미리 준비 (2)

  • deprecatedGateway API 설정 필드 이동 및 사용 중단

    enableGatewayAPI, enableGatewayAPIListenerSet, gatewayAPI.enabled 또는 gatewayAPI.enableListenerSet 중 하나를 설정한다면 이 변경이 적용됩니다.

  • deprecatedcainjector의 SSA 사용 고정

원문
etcdv3.7.0Kubernetes Core2026년 7월 8일

보안과 인증 동작을 다룬 수정이 포함되어 있으며, 의존성과 빌드 도구 버전도 갱신되었습니다. golang.org/x/crypto 업데이트에는 여러 CVE 해결이 반영되었습니다.

조치 필요 (1)

영향 확인 (1)

  • securitygRPC 리스너의 CRL 적용 우회 수정

    이 변경은 --listen-client-http-urls를 구성한 경우에 적용됩니다.

원문
Thanosv0.42.0Observability2026년 7월 8일

보안 취약점 수정과 추가 보안 관련 보정이 포함됐으며, 호환성에 영향을 주는 옵션 제거와 출력 형식 변경도 반영됐습니다. 여러 결함 수정과 새로운 설정 기능이 함께 추가되어 운영 중인 구성과 연동 방식에 확인이 필요합니다.

조치 필요 (1)

  • securitycriticalCVE-2026-33186 권한 우회 취약점 수정

    thanos-community/grpc-go 포크를 갱신해 잘못된 :path 헤더를 이용한 권한 우회 취약점 CVE-2026-33186을 수정했습니다.

영향 확인 (4)

  • security분할 테넌트 라벨의 테넌트 ID 검증

    Receive를 실행하는 경우 적용됩니다.

  • breakingtime_taken 필드를 time_taken_ms로 변경

    Query-Frontend를 실행하는 경우 적용됩니다.

  • breaking--shipper.ignore-unequal-block-size 옵션 제거

    --shipper.ignore-unequal-block-size를 설정한 경우 적용됩니다.

  • 릴리스 페이지에 1건 더
원문
etcdv3.6.13Kubernetes Core2026년 7월 1일

이번 릴리스에는 v2 사용 중단 옵션 추가, 웹소켓 인증 수정, CRL 적용 우회 수정, Go 도구 체인과 의존성 업데이트가 포함됩니다. CRL 우회 수정과 의존성 보안 문제 대응이 포함되어 해당 환경과 의존성을 사용하는 경우 업그레이드가 필요합니다.

조치 필요 (2)

영향 확인 (1)

  • securitygRPC 리스너의 CRL 적용 우회 수정

    --listen-client-http-urls를 설정한 경우에 적용됩니다.

원문
etcdv3.5.32Kubernetes Core2026년 7월 1일

이번 변경에는 인증서 폐기 목록 적용 오류 수정과 관측 도구 의존성 갱신이 포함됩니다. 특정 클라이언트 HTTP 주소 설정과 관련된 수정이 있으며, 두 CVE에 대응하는 버전 상향도 반영됐습니다.

조치 필요 (1)

  • securityhighOpenTelemetry 의존성 버전 갱신

    go.opentelemetry.io/otelgo.opentelemetry.io/otel/sdkv1.40.0에서 v1.43.0으로 올려 CVE-2026-29181CVE-2026-39883에 대응했습니다.

영향 확인 (1)

  • securitygRPC 수신기의 CRL 적용 우회 수정

    --listen-client-http-urls가 설정된 경우에 적용됩니다.

원문
Prometheusv3.13.0Observability2026년 7월 1일

보안 의존성 업데이트와 리디렉션 시 인증 정보 처리 변경이 포함되며, PromQL 함수 이름과 라이선스 아티팩트 제공 방식도 바뀝니다. 새 API와 설정 제어, 성능 개선, 버그 수정도 함께 포함된 릴리스입니다.

조치 필요 (2)

  • securitycriticalUI sanitize-html 업데이트로 사이트 간 스크립팅 취약점 수정

    UI에서 sanitize-html을 업데이트해 사이트 간 스크립팅 취약점 CVE-2026-44990을 수정했습니다.

  • breaking서드파티 라이선스 제공 방식 변경

    서드파티 npm 의존성 라이선스를 Prometheus 바이너리에 포함하고 /assets/third-party-licenses.txt에서 제공하도록 바꿨습니다. 릴리스 tarball과 컨테이너 이미지에 함께 배포하던 npm_licenses.tar.bz2 아카이브는 더 이상 사용하지 않습니다.

영향 확인 (2)

  • securitymedium호스트 간 리디렉션에서 인증 정보 전달 제한

    스크레이핑, 원격 읽기나 쓰기, 알림, 서비스 디스커버리를 사용하는 경우에 적용됩니다.

  • breakingPromQL duration 표현식 함수 이름 변경

    experimental-duration-expr을 활성화하고 min()max()를 사용하는 경우에 적용됩니다.

원문
KubeVelav1.10.9CI/CD & App Delivery2026년 6월 30일

정확성 문제를 바로잡은 수정과 공개된 보안 수정이 포함되어 있으며, 저장소 소유권 메타데이터도 추가됩니다. 관련 구성 요소를 사용하는 환경에서는 이번 수정의 적용 여부를 확인할 수 있습니다.

영향 확인 (1)

  • securityTerraform remote configuration loader의 무제한 읽기 차단

    Terraform remote configuration loader를 사용하는 경우에 적용됩니다.

원문
KubeVelav1.9.14CI/CD & App Delivery2026년 6월 30일

이번 릴리스에는 Terraform 원격 구성 로더에서 발생할 수 있는 비제한 읽기를 막는 수정이 포함되어 있습니다. 해당 로더를 사용하는 환경에서는 가져오기와 캐시 처리 방식이 달라집니다.

영향 확인 (1)

  • securityTerraform 원격 구성 로더의 비제한 읽기 차단

    Terraform 원격 구성 로더를 사용하는 경우 이 변경이 적용됩니다.

원문
NATSv2.14.3Networking & Messaging2026년 6월 29일

의존성 및 도구 체인 버전 변경, 모니터링 기능 제거, 동작 개선과 여러 결함 수정이 포함되었습니다. MQTT와 권한 처리에서 보안과 관련된 결함이 수정되었으며, 관련 권고 식별자는 제공되지 않았습니다.

영향 확인 (3)

  • securityLeaf 연결의 Nats-Trace-Dest 권한 검사 우회 수정

    Leaf 연결을 사용하는 경우에 해당합니다.

  • security부분 CONNECT 패킷으로 인한 사전 인증 메모리 고갈 수정

    MQTT를 사용하는 경우에 해당합니다.

  • breaking모니터링 엔드포인트의 JSONP 콜백 지원 제거

    JSONP 콜백 지원을 사용하는 경우에 해당합니다.

원문
cert-managerv1.19.6Security2026년 6월 25일

cert-manager v1.19.6은 보안 설정과 Go 의존성 버전을 조정한 릴리스입니다. cert-manager-edit를 사용해 특정 리소스를 직접 생성하거나 수정하는 작업 흐름에서는 업그레이드 후 권한 구성이 달라질 수 있습니다.

조치 필요 (2)

  • securityhighGo v1.25.11 업데이트

    Gov1.25.11로 업데이트해 CVE-2026-27145, CVE-2026-42504, CVE-2026-42507을 수정했습니다.

  • securityGo 1.25.10 및 의존성 업데이트

    보고된 취약점을 수정하기 위해 Go1.25.10으로 올렸고, 다른 의존성 버전도 함께 업데이트했습니다.

영향 확인 (1)

  • securitycert-manager-editChallengeOrder 권한 제거

    cert-manager-edit 집계용 ClusterRole을 사용해 Challenge 또는 Order 리소스를 생성하거나 수정하는 작업 흐름에 해당하는 경우 적용됩니다.

원문
cert-managerv1.20.3Security2026년 6월 25일

ACME 리소스에 부여되던 안전하지 않은 권한을 제거하고 Challenge 가비지 컬렉션 문제를 바로잡았습니다. Go 의존성을 업데이트하면서 확인된 CVE 수정 사항도 반영했습니다.

조치 필요 (1)

영향 확인 (1)

  • securityACME 리소스 생성 권한 제거

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

원문
Istio1.28.9Networking & Messaging2026년 6월 24일

Envoy에서 원격 요청 처리, 인증서 검증, 압축 해제, 필터 및 통계 처리와 관련된 보안 결함을 수정했습니다. 해당 결함은 업그레이드로 조치할 수 있으며, 일부 수정은 특정 필터나 런타임 설정을 사용하는 환경에 적용됩니다.

조치 필요 (7)

  • securityhighCVE-2026-48044 Zstd 압축 해제 중 메모리 고갈 수정

    Zstd decompressor가 입력 조각 전체를 처리한 뒤에만 MaxInflateRatio 제한을 확인해, 조작된 압축 페이로드가 한 번의 process() 호출에서 수백 MB로 확장될 수 있던 문제를 수정했습니다. 이제 내부 압축 해제 반복문에서 확장 비율을 확인하고 한도를 넘는 즉시 압축 해제를 중단합니다.

  • securitymediumCVE-2026-47692 PROXY protocol 헤더 길이 불일치 수정

    통과 TLV와 추가 TLV를 함께 처리할 때 최대 길이를 초과해 헤더에 기록된 크기와 실제로 작성된 바이트 수가 달라지는 문제를 수정했습니다. 이 문제로 PROXY protocol 헤더를 작성하는 호스트가 상위 호스트로 요청을 밀반입할 수 있었습니다.

  • securitymediumCVE-2026-47221 HTTP 303 내부 리디렉션 충돌 수정

    본문이 없는 요청의 HTTP 303 내부 리디렉션을 처리할 때 할당되지 않은 요청 본문 버퍼를 비우려다 세그멘테이션 오류가 발생하는 문제를 수정했습니다.

  • securitymediumCVE-2026-48090 필터 해제 후 비동기 콜백 접근 수정

    필터가 해제되고 onDestroy()가 호출된 뒤에도 비동기 토큰 변경 콜백이 실행될 수 있어, 유효하지 않은 포인터에 접근하거나 충돌할 수 있던 문제를 수정했습니다.

  • securitymediumCVE-2026-47778 인증서 SAN의 NUL 바이트 검증 수정

    피어 인증서의 SAN에 임베디드 NUL 바이트가 포함되면 Envoy가 SAN을 올바르게 검증하지 못할 수 있던 문제를 수정했습니다. 일부 설정에서 SAN 파싱이 NUL 바이트로 잘려 잘못된 신뢰 판단으로 이어질 수 있었습니다.

  • securitymediumCVE-2026-48497 쿼리 이름 길이 검사 보완

    쿼리 이름 길이에 대한 검사를 보완해 비정상적인 프로세스 종료를 막았습니다. 검사에 실패하면 ENVOY_BUG를 사용합니다.

  • securityHTTP/3 QPACK 디코딩 중 메모리 고갈 취약점 수정

    QPACK 동적 테이블 갱신을 기다리며 차단된 헤더 블록의 HEADERS 페이로드가 QUIC 수신 흐름 제어 계산에서는 해제되지만 내부 디코더 힙 버퍼에는 남아 있던 문제를 수정했습니다. 이로 인해 원격 공격자가 메모리를 제한 없이 늘려 메모리 부족 상태를 일으킬 수 있었습니다.

영향 확인 (7)

  • securityhighCVE-2026-48743 HTTP/3 본문 없는 메시지의 콘텐츠 길이 검증 수정

    envoy.reloadable_features.quic_validate_headers_only_content_length를 활성화한 경우 적용됩니다.

  • securityhighCVE-2026-48042 JSON 파서 중첩 깊이 제한 변경

    envoy.reloadable_features.limit_json_parser_nesting_depthfalse로 설정한 경우 적용됩니다.

  • securitymediumCVE-2026-47207 예기치 않은 ProcessingResponses 처리 수정

    ext_proc server를 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 4건 더
원문
Istio1.29.5Networking & Messaging2026년 6월 24일

일반 결함 수정과 Envoy 보안 취약점 수정이 포함됩니다. 보안 수정 적용을 위해 업그레이드가 필요하며, 지원 중단이나 운영자의 강제 설정 변경 공지는 없습니다.

조치 필요 (4)

  • securitymediumHTTP 303 내부 리디렉션의 요청 본문 처리 수정

    CVE-2026-47221에 해당하는 문제를 수정했습니다. 본문이 없는 요청에서 HTTP 303 내부 리디렉션을 처리할 때 할당되지 않은 요청 본문 버퍼를 비우려 해 세그멘테이션 오류가 발생하던 문제를 해결했습니다.

  • securitymedium필터 해제 뒤 비동기 토큰 콜백 실행 수정

    CVE-2026-48090에 해당하는 문제를 수정했습니다. 필터가 해제된 뒤, 즉 onDestroy()가 호출된 뒤에도 비동기 토큰 변경 콜백이 실행되어 유효하지 않은 포인터를 참조하고 비정상 종료할 수 있던 문제를 해결했습니다.

  • securitymedium인증서 SAN의 널 바이트 검증 수정

    CVE-2026-47778에 해당하는 문제를 수정했습니다. 피어 인증서의 주체 대체 이름에 포함된 널 바이트 때문에 일부 설정에서 이름 파싱이 중간에 잘려 잘못된 신뢰 판단으로 이어질 수 있었고, Envoy가 이를 올바르게 검증하지 못하던 문제를 해결했습니다.

  • securitymedium쿼리 이름 길이 확인 수정

    CVE-2026-48497에 해당하는 문제를 수정했습니다. 쿼리 이름 길이의 정상 여부를 확인해 비정상적인 프로세스 종료를 막고, 확인에 실패하면 ENVOY_BUG를 사용하도록 했습니다.

영향 확인 (11)

  • securityhigh%REQUESTED_SERVER_NAME% 포매터 충돌 수정

    %REQUESTED_SERVER_NAME% 포매터를 구성한 경우에 적용됩니다.

  • securityhighZstd 압축 해제의 메모리 사용 제한 수정

    Zstd 압축 해제기를 사용하는 경우에 적용됩니다.

  • securityhighHTTP/3 헤더 전용 메시지의 콘텐츠 길이 검증 수정

    HTTP/3를 사용하고 envoy.reloadable_features.quic_validate_headers_only_content_length를 활성화한 경우에 적용됩니다.

  • 릴리스 페이지에 8건 더
원문
Istio1.30.2Networking & Messaging2026년 6월 24일

로깅 기본값 변경과 운영자 대상 수정 및 추가 사항이 포함됩니다. pilot-agent에서 허용하는 메트릭 콘텐츠 형식이 좁아졌고, Envoy 보안 문제 수정도 포함됩니다.

조치 필요 (12)

  • securityhighCVE-2026-47220 충돌 버그 수정

    CVE-2026-47220와 관련된 충돌 버그를 수정했습니다.

  • securityhighCVE-2026-48044 메모리 고갈 취약점 수정

    CVE-2026-48044와 관련된 메모리 고갈 취약점을 수정했습니다.

  • securityhighJSON 중첩 깊이 제한

    envoy.reloadable_features.limit_json_parser_nesting_depth와 관련해 JSON 중첩 깊이를 1000으로 제한했습니다.

  • securitymediumCVE-2026-47692 버그 수정

    CVE-2026-47692와 관련된 버그를 수정했습니다.

  • securitymediumCVE-2026-47205 메모리 재사용 충돌 수정

    CVE-2026-47205와 관련된 메모리 해제 후 재사용으로 인한 충돌을 수정했습니다.

  • securitymedium필터 해제 후 비동기 토큰 콜백 호출 수정

    필터가 해제된 뒤 비동기 토큰 변경 콜백이 호출되던 버그를 수정했습니다.

  • securitymedium주체 대체 이름 검증 수정

    Envoy가 주체 대체 이름(SAN)을 검증하지 못하던 문제를 수정했습니다.

  • securitymediumCVE-2026-47204 충돌 및 메모리 재사용 수정

    CVE-2026-47204와 관련된 충돌 및 메모리 해제 후 재사용 문제를 수정했습니다.

  • securitymedium쿼리 이름 길이 검사 수정

    쿼리 이름 길이에 대한 정상성 검사를 수정했습니다.

  • securitymedium패딩 오라클 문제 해결

    패딩 오라클 문제를 해결했습니다.

  • securityGHSA-p7c7-7c47-pwch 서비스 거부 취약점 수정

    GHSA-p7c7-7c47-pwch와 관련된 서비스 거부 취약점을 수정했습니다.

  • breaking메시지 로그 수준 변경

    메시지를 warn 수준으로 기록합니다.

영향 확인 (5)

  • securityhighHTTP/3 콘텐츠 길이 검증 수정

    HTTP/3을 사용하는 경우에 적용됩니다.

  • securitymediumext_proc의 예기치 않은 응답 전송 수정

    ext_proc 확장을 사용하는 경우에 적용됩니다.

  • securitymediumHTTP 303 내부 리디렉션 처리 수정

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

  • 릴리스 페이지에 2건 더
원문
Vitessv24.0.2Storage & Data2026년 6월 24일

이번 릴리스는 주로 버그 수정으로 구성되며, 보안 수정과 Go 도구 모음 의존성 업데이트를 포함합니다. 일반적인 정확성 수정에는 운영자 조치가 필요하지 않으며, 보안 수정 사항은 업그레이드로 반영됩니다.

영향 확인 (2)

  • securitystatic grpc auth plugin의 비밀번호 비교 방식 수정

    static grpc auth plugin을 사용하는 경우 적용됩니다.

  • securitytwopcz handler의 반사 폼 값 이스케이프

    twopcz handler를 사용하는 경우 적용됩니다.

원문
Envoyv1.37.5Networking & Messaging2026년 6월 23일

이번 릴리스에는 여러 CVE와 GHSA에 대응하는 보안 수정이 포함되어 있습니다. 보안 관련 의존성 갱신과 손상된 확장 기능의 강제 제거도 함께 반영되었습니다.

조치 필요 (1)

  • securityhighwasm com_github_wasmtime 의존성 갱신

    CVE-2026-47261을 해결하기 위해 wasm의 com_github_wasmtime 의존성을 올렸습니다.

영향 확인 (16)

  • securityhighREQUESTED_SERVER_NAME 처리 충돌 수정

    REQUESTED_SERVER_NAME을 설정하는 경우에 적용됩니다.

  • securityhighzstd RLE 압축 폭탄 처리 수정

    zstd에 의존하는 경우에 적용됩니다.

  • securityhigh중첩된 JSON 소멸자의 스택 오버플로 수정

    JSON을 사용하는 경우에 적용됩니다.

  • 릴리스 페이지에 13건 더
원문
Envoyv1.36.9Networking & Messaging2026년 6월 23일

보안 문제 수정이 다수 포함되어 있으며, 보안 문제 해결을 위한 의존성 갱신도 반영되었습니다. envoy.network.connection_balance.dlb 확장은 빌드에서 제거되었습니다.

조치 필요 (1)

  • securityhigh중첩된 JSON 소멸 시 스택 오버플로 수정

    깊게 중첩된 JSON을 소멸할 때 발생하던 스택 오버플로를 수정했습니다. 관련 권고는 CVE-2026-48042GHSA-f24p-rxw2-g6pv입니다.

영향 확인 (15)

  • securityhighzstd RLE 압축 폭탄 문제 수정

    zstd를 사용하는 경우 적용됩니다.

  • securityhighHTTP/3에서 HTTP/1로 이어지는 요청 밀수 수정

    HTTP/3HTTP/1을 사용하는 경우 적용됩니다.

  • securityhighcom_github_wasmtime 의존성 갱신

    wasm을 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 12건 더
원문
Envoyv1.35.13Networking & Messaging2026년 6월 23일

공개된 보안 문제를 수정하고 보안 관련 의존성을 갱신했으며, envoy.network.connection_balance.dlb 확장을 비활성화했습니다. 섹션 제목 8곳에는 운영자에게 적용되는 변경이 없습니다.

조치 필요 (1)

  • securityhigh중첩 JSON 소멸 시 스택 오버플로 수정

    중첩이 깊은 JSON을 소멸할 때 스택 오버플로가 발생하는 문제를 수정했습니다. 관련 권고는 CVE-2026-48042GHSA-f24p-rxw2-g6pv입니다.

영향 확인 (14)

  • securityhighzstd RLE 압축 폭탄 처리 수정

    zstd를 사용하는 경우에 적용됩니다.

  • securityhighHTTP/3 헤더 전용 요청 및 응답의 콘텐츠 길이 검증 수정

    HTTP/3를 사용하는 경우에 적용됩니다.

  • securityhighcom_github_wasmtime 의존성 갱신

    wasm을 사용하는 경우에 적용됩니다.

  • 릴리스 페이지에 11건 더
원문
Limav2.1.3Kubernetes Core2026년 6월 19일

기본값 변경과 의존성 업데이트가 포함됩니다. 여러 보안 취약점도 수정되었습니다.

영향 확인 (5)

  • securitycriticalcontainerd 보안 취약점 수정

    containerd를 사용하는 경우에 적용됩니다.

  • securityhighQEMU 게스트 에이전트 소켓 권한 상승 취약점 수정

    게스트 에이전트 소켓을 사용하는 QEMU VM을 실행하는 경우에 적용됩니다.

  • breaking비Linux 게스트의 containerd.user 기본값 변경

    Linux가 아닌 게스트를 실행하는 경우에 적용됩니다.

  • 릴리스 페이지에 2건 더
원문
이전 →
월별 보기