릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
의존성 및 도구 체인 버전 변경, 모니터링 기능 제거, 동작 개선과 여러 결함 수정이 포함되었습니다. MQTT와 권한 처리에서 보안과 관련된 결함이 수정되었으며, 관련 권고 식별자는 제공되지 않았습니다.
영향 확인 (3)
security
Leaf연결의Nats-Trace-Dest권한 검사 우회 수정Leaf연결을 사용하는 경우에 해당합니다.security부분
CONNECT패킷으로 인한 사전 인증 메모리 고갈 수정MQTT를 사용하는 경우에 해당합니다.breaking모니터링 엔드포인트의
JSONP콜백 지원 제거JSONP콜백 지원을 사용하는 경우에 해당합니다.
cert-manager v1.19.6은 보안 설정과 Go 의존성 버전을 조정한 릴리스입니다. cert-manager-edit를 사용해 특정 리소스를 직접 생성하거나 수정하는 작업 흐름에서는 업그레이드 후 권한 구성이 달라질 수 있습니다.
조치 필요 (2)
securityhigh
Gov1.업데이트25. 11 Go를v1.로 업데이트해 CVE-2026-27145, CVE-2026-42504, CVE-2026-42507을 수정했습니다.25. 11 security
Go1.및 의존성 업데이트25. 10 보고된 취약점을 수정하기 위해
Go를1.으로 올렸고, 다른 의존성 버전도 함께 업데이트했습니다.25. 10
영향 확인 (1)
security
cert-manager-edit의Challenge및Order권한 제거cert-manager-edit집계용ClusterRole을 사용해Challenge또는Order리소스를 생성하거나 수정하는 작업 흐름에 해당하는 경우 적용됩니다.
ACME 리소스에 부여되던 안전하지 않은 권한을 제거하고 Challenge 가비지 컬렉션 문제를 바로잡았습니다. Go 의존성을 업데이트하면서 확인된 CVE 수정 사항도 반영했습니다.
조치 필요 (1)
securityhigh
Go의존성 보안 업데이트Go를v1.로 업데이트해 CVE-2026-27145, CVE-2026-42504, CVE-2026-42507을 수정했습니다.26. 4
영향 확인 (1)
securityACME 리소스 생성 권한 제거
적용 대상이 릴리스 노트에 명시되지 않았습니다.
Envoy에서 원격 요청 처리, 인증서 검증, 압축 해제, 필터 및 통계 처리와 관련된 보안 결함을 수정했습니다. 해당 결함은 업그레이드로 조치할 수 있으며, 일부 수정은 특정 필터나 런타임 설정을 사용하는 환경에 적용됩니다.
조치 필요 (7)
securityhighCVE-2026-48044 Zstd 압축 해제 중 메모리 고갈 수정
Zstd decompressor가 입력 조각 전체를 처리한 뒤에만MaxInflateRatio제한을 확인해, 조작된 압축 페이로드가 한 번의process()호출에서 수백 MB로 확장될 수 있던 문제를 수정했습니다. 이제 내부 압축 해제 반복문에서 확장 비율을 확인하고 한도를 넘는 즉시 압축 해제를 중단합니다.securitymediumCVE-2026-47692
PROXYprotocol 헤더 길이 불일치 수정통과 TLV와 추가 TLV를 함께 처리할 때 최대 길이를 초과해 헤더에 기록된 크기와 실제로 작성된 바이트 수가 달라지는 문제를 수정했습니다. 이 문제로
PROXYprotocol 헤더를 작성하는 호스트가 상위 호스트로 요청을 밀반입할 수 있었습니다.securitymediumCVE-2026-47221 HTTP 303 내부 리디렉션 충돌 수정
본문이 없는 요청의 HTTP 303 내부 리디렉션을 처리할 때 할당되지 않은 요청 본문 버퍼를 비우려다 세그멘테이션 오류가 발생하는 문제를 수정했습니다.
securitymediumCVE-2026-48090 필터 해제 후 비동기 콜백 접근 수정
필터가 해제되고
onDestroy()가 호출된 뒤에도 비동기 토큰 변경 콜백이 실행될 수 있어, 유효하지 않은 포인터에 접근하거나 충돌할 수 있던 문제를 수정했습니다.securitymediumCVE-2026-47778 인증서 SAN의 NUL 바이트 검증 수정
피어 인증서의 SAN에 임베디드 NUL 바이트가 포함되면 Envoy가 SAN을 올바르게 검증하지 못할 수 있던 문제를 수정했습니다. 일부 설정에서 SAN 파싱이 NUL 바이트로 잘려 잘못된 신뢰 판단으로 이어질 수 있었습니다.
securitymediumCVE-2026-48497 쿼리 이름 길이 검사 보완
쿼리 이름 길이에 대한 검사를 보완해 비정상적인 프로세스 종료를 막았습니다. 검사에 실패하면
ENVOY_BUG를 사용합니다.securityHTTP/3 QPACK 디코딩 중 메모리 고갈 취약점 수정
QPACK 동적 테이블 갱신을 기다리며 차단된 헤더 블록의
HEADERS페이로드가 QUIC 수신 흐름 제어 계산에서는 해제되지만 내부 디코더 힙 버퍼에는 남아 있던 문제를 수정했습니다. 이로 인해 원격 공격자가 메모리를 제한 없이 늘려 메모리 부족 상태를 일으킬 수 있었습니다.
영향 확인 (7)
securityhighCVE-2026-48743 HTTP/3 본문 없는 메시지의 콘텐츠 길이 검증 수정
envoy.를 활성화한 경우 적용됩니다.reloadable_features. quic_validate_headers_only_content_length securityhighCVE-2026-48042 JSON 파서 중첩 깊이 제한 변경
envoy.를reloadable_features. limit_json_parser_nesting_depth false로 설정한 경우 적용됩니다.securitymediumCVE-2026-47207 예기치 않은
ProcessingResponses처리 수정ext_proc server를 사용하는 경우 적용됩니다.- 릴리스 페이지에 4건 더
일반 결함 수정과 Envoy 보안 취약점 수정이 포함됩니다. 보안 수정 적용을 위해 업그레이드가 필요하며, 지원 중단이나 운영자의 강제 설정 변경 공지는 없습니다.
조치 필요 (4)
securitymediumHTTP 303 내부 리디렉션의 요청 본문 처리 수정
CVE-2026-47221에 해당하는 문제를 수정했습니다. 본문이 없는 요청에서 HTTP 303 내부 리디렉션을 처리할 때 할당되지 않은 요청 본문 버퍼를 비우려 해 세그멘테이션 오류가 발생하던 문제를 해결했습니다.
securitymedium필터 해제 뒤 비동기 토큰 콜백 실행 수정
CVE-2026-48090에 해당하는 문제를 수정했습니다. 필터가 해제된 뒤, 즉
onDestroy()가 호출된 뒤에도 비동기 토큰 변경 콜백이 실행되어 유효하지 않은 포인터를 참조하고 비정상 종료할 수 있던 문제를 해결했습니다.securitymedium인증서
SAN의 널 바이트 검증 수정CVE-2026-47778에 해당하는 문제를 수정했습니다. 피어 인증서의 주체 대체 이름에 포함된 널 바이트 때문에 일부 설정에서 이름 파싱이 중간에 잘려 잘못된 신뢰 판단으로 이어질 수 있었고, Envoy가 이를 올바르게 검증하지 못하던 문제를 해결했습니다.
securitymedium쿼리 이름 길이 확인 수정
CVE-2026-48497에 해당하는 문제를 수정했습니다. 쿼리 이름 길이의 정상 여부를 확인해 비정상적인 프로세스 종료를 막고, 확인에 실패하면
ENVOY_BUG를 사용하도록 했습니다.
영향 확인 (11)
securityhigh
%REQUESTED_SERVER_NAME%포매터 충돌 수정%REQUESTED_SERVER_NAME%포매터를 구성한 경우에 적용됩니다.securityhigh
Zstd압축 해제의 메모리 사용 제한 수정Zstd압축 해제기를 사용하는 경우에 적용됩니다.securityhighHTTP/3 헤더 전용 메시지의 콘텐츠 길이 검증 수정
HTTP/3를 사용하고envoy.를 활성화한 경우에 적용됩니다.reloadable_features. quic_validate_headers_only_content_length - 릴리스 페이지에 8건 더
로깅 기본값 변경과 운영자 대상 수정 및 추가 사항이 포함됩니다. pilot-agent에서 허용하는 메트릭 콘텐츠 형식이 좁아졌고, Envoy 보안 문제 수정도 포함됩니다.
조치 필요 (12)
securityhighCVE-2026-47220 충돌 버그 수정
CVE-2026-47220와 관련된 충돌 버그를 수정했습니다.
securityhighCVE-2026-48044 메모리 고갈 취약점 수정
CVE-2026-48044와 관련된 메모리 고갈 취약점을 수정했습니다.
securityhighJSON 중첩 깊이 제한
envoy.와 관련해 JSON 중첩 깊이를 1000으로 제한했습니다.reloadable_features. limit_json_parser_nesting_depth securitymediumCVE-2026-47692 버그 수정
CVE-2026-47692와 관련된 버그를 수정했습니다.
securitymediumCVE-2026-47205 메모리 재사용 충돌 수정
CVE-2026-47205와 관련된 메모리 해제 후 재사용으로 인한 충돌을 수정했습니다.
securitymedium필터 해제 후 비동기 토큰 콜백 호출 수정
필터가 해제된 뒤 비동기 토큰 변경 콜백이 호출되던 버그를 수정했습니다.
securitymedium주체 대체 이름 검증 수정
Envoy가 주체 대체 이름(SAN)을 검증하지 못하던 문제를 수정했습니다.
securitymediumCVE-2026-47204 충돌 및 메모리 재사용 수정
CVE-2026-47204와 관련된 충돌 및 메모리 해제 후 재사용 문제를 수정했습니다.
securitymedium쿼리 이름 길이 검사 수정
쿼리 이름 길이에 대한 정상성 검사를 수정했습니다.
securitymedium패딩 오라클 문제 해결
패딩 오라클 문제를 해결했습니다.
securityGHSA-p7c7-7c47-pwch 서비스 거부 취약점 수정
GHSA-p7c7-7c47-pwch와 관련된 서비스 거부 취약점을 수정했습니다.
breaking메시지 로그 수준 변경
메시지를
warn수준으로 기록합니다.
영향 확인 (5)
securityhigh
HTTP/3콘텐츠 길이 검증 수정HTTP/3을 사용하는 경우에 적용됩니다.securitymedium
ext_proc의 예기치 않은 응답 전송 수정ext_proc확장을 사용하는 경우에 적용됩니다.securitymedium
HTTP 303내부 리디렉션 처리 수정적용 대상이 릴리스 노트에 명시되지 않았습니다.
- 릴리스 페이지에 2건 더
이번 릴리스는 주로 버그 수정으로 구성되며, 보안 수정과 Go 도구 모음 의존성 업데이트를 포함합니다. 일반적인 정확성 수정에는 운영자 조치가 필요하지 않으며, 보안 수정 사항은 업그레이드로 반영됩니다.
영향 확인 (2)
security
static grpc auth plugin의 비밀번호 비교 방식 수정static grpc auth plugin을 사용하는 경우 적용됩니다.security
twopcz handler의 반사 폼 값 이스케이프twopcz handler를 사용하는 경우 적용됩니다.
이번 릴리스에는 여러 CVE와 GHSA에 대응하는 보안 수정이 포함되어 있습니다. 보안 관련 의존성 갱신과 손상된 확장 기능의 강제 제거도 함께 반영되었습니다.
조치 필요 (1)
securityhighwasm
com_github_wasmtime의존성 갱신CVE-2026-47261을 해결하기 위해 wasm의
com_github_wasmtime의존성을 올렸습니다.
영향 확인 (16)
securityhigh
REQUESTED_SERVER_NAME처리 충돌 수정REQUESTED_SERVER_NAME을 설정하는 경우에 적용됩니다.securityhigh
zstdRLE 압축 폭탄 처리 수정zstd에 의존하는 경우에 적용됩니다.securityhigh중첩된 JSON 소멸자의 스택 오버플로 수정
JSON을 사용하는 경우에 적용됩니다.
- 릴리스 페이지에 13건 더
보안 문제 수정이 다수 포함되어 있으며, 보안 문제 해결을 위한 의존성 갱신도 반영되었습니다. envoy. 확장은 빌드에서 제거되었습니다.
조치 필요 (1)
securityhigh중첩된
JSON소멸 시 스택 오버플로 수정깊게 중첩된
JSON을 소멸할 때 발생하던 스택 오버플로를 수정했습니다. 관련 권고는 CVE-2026-48042와 GHSA-f24p-rxw2-g6pv입니다.
영향 확인 (15)
securityhigh
zstdRLE 압축 폭탄 문제 수정zstd를 사용하는 경우 적용됩니다.securityhigh
HTTP/3에서HTTP/1로 이어지는 요청 밀수 수정HTTP/3와HTTP/1을 사용하는 경우 적용됩니다.securityhigh
com_github_wasmtime의존성 갱신wasm을 사용하는 경우 적용됩니다.- 릴리스 페이지에 12건 더
공개된 보안 문제를 수정하고 보안 관련 의존성을 갱신했으며, envoy. 확장을 비활성화했습니다. 섹션 제목 8곳에는 운영자에게 적용되는 변경이 없습니다.
조치 필요 (1)
securityhigh중첩 JSON 소멸 시 스택 오버플로 수정
중첩이 깊은 JSON을 소멸할 때 스택 오버플로가 발생하는 문제를 수정했습니다. 관련 권고는 CVE-2026-48042와 GHSA-f24p-rxw2-g6pv입니다.
영향 확인 (14)
securityhigh
zstdRLE 압축 폭탄 처리 수정zstd를 사용하는 경우에 적용됩니다.securityhigh
HTTP/3헤더 전용 요청 및 응답의 콘텐츠 길이 검증 수정HTTP/3를 사용하는 경우에 적용됩니다.securityhigh
com_github_wasmtime의존성 갱신wasm을 사용하는 경우에 적용됩니다.- 릴리스 페이지에 11건 더
기본값 변경과 의존성 업데이트가 포함됩니다. 여러 보안 취약점도 수정되었습니다.
영향 확인 (5)
securitycritical
containerd보안 취약점 수정containerd를 사용하는 경우에 적용됩니다.securityhighQEMU 게스트 에이전트 소켓 권한 상승 취약점 수정
게스트 에이전트 소켓을 사용하는 QEMU VM을 실행하는 경우에 적용됩니다.
breaking비Linux 게스트의
containerd.기본값 변경user Linux가 아닌 게스트를 실행하는 경우에 적용됩니다.
- 릴리스 페이지에 2건 더
이번 릴리스는 보안 문제를 수정하고 관련 의존성을 갱신한 릴리스입니다. 컨테이너 이미지를 GitHub Container Registry(ghcr.)에도 게시하도록 배포 범위를 넓혔습니다.
조치 필요 (2)
securitycritical
golang.및org/x/net OpenTelemetry의존성 갱신golang.을 v0.55.0으로,org/x/net OpenTelemetry를 v1.43.0으로 올려 보고된 보안 권고에 대응했습니다. 관련 식별자는GO-2026-5026,GO-2026-4918,GO-2026-4985입니다.securityUI 의존성을 수정된 버전으로 갱신
UI 의존성인
react-router-dom,vitest,vite,postcss를 보안 권고가 해결된 버전으로 갱신했습니다.
영향 확인 (1)
security
/-/config의 비밀 정보 평문 노출 수정/-/config엔드포인트에 접근하는 경우 적용됩니다.
이번 릴리스는 인증 경로와 데이터베이스 설정에서 보안 검증과 비교 동작을 바로잡습니다. 사용 중인 인증 방식이나 저장소에 따라 설정 확인 또는 유지보수 창을 포함한 업그레이드 준비가 필요합니다.
영향 확인 (3)
securitymedium
MySQL backend스키마 마이그레이션008추가MySQL backend를 사용하면 적용됩니다.security사전 공유 키 인증의 일정 시간 비교 적용
사전 공유 키 인증을 사용하면 적용됩니다.
securityOIDC 발급자와 대상 설정 검증 강화
authn.를method oidc로 설정한 경우 적용됩니다.
정확성 수정과 의존성 갱신, 운영자 문제 해결 기능 개선이 중심인 유지보수 릴리스이며, 네임스페이스 우회 문제에 대한 보안 수정도 포함합니다. 업그레이드는 대체로 간단하지만, 제거된 이전 Helm 설정을 사용하는 구성은 검토해야 합니다.
영향 확인 (3)
security선택자가 없는
ipBlock규칙의 네임스페이스 우회 수정ipBlock을 설정한 경우에 해당합니다.breaking
loadBalancer.Helm 옵션 제거standalone loadBalancer.을 설정한 경우에 해당합니다.standalone breaking
l2podAnnouncements.Helm 값 제거interface l2podAnnouncements.를 설정하고 L2 파드 알림을 활성화한 경우에 해당합니다.interface
운영자 관점의 수정과 추가가 포함되며, LLMInferenceService 기능 확장과 상태 관찰성 개선이 이뤄졌습니다. 의존성 및 이미지 업데이트와 보안 관련 의존성 및 애플리케이션 수정도 포함됩니다.
조치 필요 (1)
securityhigh
azure-core>=1.버전 고정38. 0 azure-core>=1.으로 버전을 고정해 CVE-2026-21226에 대응했습니다.38. 0
영향 확인 (3)
security
vllm설정 및pillowCVE수정vllm또는pillow에 의존하는 경우에 적용됩니다.breaking
llmisvc-crd의 잘못된CRD제거llmisvc-crd를 사용하는 경우에 적용됩니다.breaking
imagePullPolicy기본값 조정Helm을 사용하는 경우에 적용됩니다.
워크플로와 MCP 기능을 포함해 컨트롤 플레인, API, 컴포넌트, 수명 주기 동작이 바뀌었고 결함 수정과 의존성 및 기본값 업데이트도 포함되어 있습니다. 보안 수정과 업그레이드 제약이 있으므로 배포 전에 업그레이드 전제 조건과 설정 변경 사항을 확인해야 합니다.
조치 필요 (8)
securitymedium
golang.보안 업데이트org/x/image GO-2026-4962에 대응하기 위해golang.를org/x/image v0.으로 올렸습니다.39. 0 security
durabletask-go및pgx보안 업데이트durabletask-go를v0.로 올리고12. 1 pgx를 업데이트해 취약점을 해결했습니다.breaking
WorkflowsRemoteActivityReminder기본 활성화WorkflowsRemoteActivityReminder가 기본으로 활성화됩니다. 앱 간 워크플로 활동 결과는 기본적으로 스케줄러 알림으로 전달됩니다.breaking
HotReload기본 활성화HotReload가 기본으로 활성화되며, 컴포넌트, 구독,MCPServers,Configurations,HTTPEndpoints,Resiliencies,WorkflowAccessPolicies가 기본적으로 자동 다시 로드됩니다.breaking사이드카 프로브 기본 동작 변경
사이드카 프로브 기본값이 바뀌었습니다. 라이브니스 프로브는 kubelet이 다시 시작하기 전까지 약 230초 동안 지연을 견디며, 레디니스 프로브는 더 빠르게 반응합니다.
breaking
HotReload기본 활성화HotReload가 기본적으로 켜집니다.breaking라이브니스 및 레디니스 프로브 기본값 조정
라이브니스 프로브의 허용 범위를 넓히고 레디니스 프로브의 기본값을 더 엄격하게 조정했습니다.
breaking사이드카 프로브 기본값 변경
사이드카 프로브 기본값이 바뀌었습니다. 라이브니스는 kubelet이 다시 시작하기 전까지 약 230초를 허용하고, 레디니스는 컨트롤 플레인에서 약 3초,
daprd에서 약 5초로 더 엄격해졌습니다.
영향 확인 (6)
security서비스 호출 경로 순회 접근 제어 우회 수정
서비스 호출을 사용하는 경우에 적용됩니다.
breaking
MCPServerResource및WorkflowAccessPolicy기능 게이트 제거MCPServerResource또는WorkflowAccessPolicy기능 게이트를 설정한 경우에 적용됩니다.breaking1.18에서 이전 버전으로 직접 롤백하는 제한
적용 대상이 릴리스 노트에 명시되지 않았습니다.
- 릴리스 페이지에 3건 더
미리 준비 (1)
deprecated
ScheduleJobAlpha1알파 RPC 사용 중단 예정ScheduleJobAlpha1을 사용하는 경우에 적용됩니다.
이번 릴리스에는 상태 페이지의 저장형 XSS와 입력 데이터 처리 과정의 메모리 증폭 위험을 줄이는 수정이 포함됩니다. OTLP 수집과 네이티브 히스토그램을 사용하는 환경에서는 새 크기 제한이 적용됩니다.
영향 확인 (3)
security
Alertmanager및Store Gateway상태 페이지의 저장형 XSS 수정Alertmanager또는Store Gateway를 실행하는 경우에 적용됩니다.security네이티브 히스토그램 protobuf 크기 제한
네이티브 히스토그램을 사용하는 경우에 적용됩니다.
breaking
ParseProtoReader및OTLP수집 경로의 압축 해제 크기 제한OTLP 수집 경로를 사용하는 경우에 적용됩니다.
HTTP/2와 OAuth2의 보안 수정, 타사 의존성 취약점 패치가 포함됩니다. 응답 본문 처리 방식과 로드 밸런서 재빌드 기본값도 바뀌므로, 기존 동작이나 설정에 의존하는 운영 환경은 영향을 확인해야 합니다.
조치 필요 (1)
securityhighnghttp2 취약점 패치 적용
nghttp2에 CVE-2026-27135 패치를 적용했습니다.
영향 확인 (4)
securityhighHTTP/2 헤더 및 쿠키 크기 제한 적용
HTTP/2를 사용하면서
envoy.를 활성화하지 않은 경우에 적용됩니다.reloadable_features. http2_include_cookies_in_limits securityOAuth2 HMAC 검증 타이밍 사이드 채널 수정
oauth2를 사용하는 경우에 적용됩니다.breakingHTTP 응답 본문에서 업스트림 전송 실패 원인 제거
라우터를 사용하면서
envoy.를 활성화하지 않은 경우에 적용됩니다.reloadable_features. hide_transport_failure_reason_in_response_body - 릴리스 페이지에 1건 더
공개된 보안 수정 16건이 포함되어 있으며, OIDC, 인증 및 계정·관리자 API, SAML, LDAP, WebAuthn, ID 연계, 조직, Netty, lodash와 관련된 문제가 다뤄졌습니다. 의존성 업데이트와 시작 시 동작 및 SPI 동작 변경, 여러 정확성 수정도 포함합니다.
조치 필요 (2)
securityhigh
lodash코드 삽입 취약점 수정CVE-2026-4800에 해당하는
lodash의 코드 삽입 취약점을 수정했습니다.securitymedium
NettyHTTP/1.0 스머글링 정제 우회 수정CVE-2026-42581에 해당하는
Netty의 HTTP/1.0TE+CL공존으로 인한 스머글링 정제 우회 문제를 수정했습니다.
영향 확인 (15)
securitymediumKeycloak 서버 접근 제어 수정
account/api를 사용하는 경우 적용됩니다.securitymedium
oidc토큰 인트로스펙션의notBefore적용 수정oidc를 사용하는 경우 적용됩니다.securitymedium서버 측 WebAuthn 검증 보완
authentication/webauthn을 사용하는 경우 적용됩니다.- 릴리스 페이지에 12건 더
업그레이드가 필요한 보안 수정과 일반적인 정확성 수정이 포함되어 있습니다. 제목만 있는 나머지 항목에는 운영자 대상 변경이 없습니다.
조치 필요 (1)
securityhigh
nghttp2보안 패치 적용nghttp2의 CVE-2026-27135 패치를 적용했습니다.
영향 확인 (2)
securityhigh
HTTP/2헤더 목록 크기 제한과 쿠키 계수 수정HTTP/2를 사용하는 경우에 적용됩니다.security
oauth2HMAC검증 타이밍 부채널 수정oauth2를 사용하는 경우에 적용됩니다.
v1.36.7은 HTTP/2와 oauth2 처리의 보안 동작을 조정하고 nghttp2 패치를 반영한 릴리스입니다. 관련 기능을 사용하는 환경에서는 헤더 제한과 인증 검증 동작이 달라집니다.
조치 필요 (1)
securityhigh
nghttp2보안 패치 반영http2에nghttp2의 CVE-2026-27135 패치를 반영했습니다.
영향 확인 (2)
securityhigh
http2헤더 제한 적용 방식 변경HTTP/2에서 헤더 목록 또는 요청 헤더 제한을 설정해 사용하는 경우에 적용됩니다.security
oauth2HMAC검증 타이밍 사이드 채널 수정oauth2필터를 사용하는 경우에 적용됩니다.
v1.35.11은 HTTP/2와 OAuth2 처리의 보안 문제를 수정하고 nghttp2 패치를 반영한 릴리스입니다. HTTP/2 요청 헤더 제한이나 OAuth2 HMAC 검증을 사용하는 환경에서는 이번 릴리스의 적용 범위를 확인해야 합니다.
조치 필요 (1)
securityhighnghttp2 보안 패치 적용
http2에 CVE-2026-27135에 대한nghttp2패치를 적용했습니다.
영향 확인 (2)
securityhighHTTP/2 요청 헤더 제한 위반 처리와 쿠키 집계 변경
HTTP/2 요청 헤더 제한을 사용하는 경우 적용됩니다.
securityOAuth2 HMAC 검증 타이밍 사이드 채널 수정
OAuth2 HMAC 검증을 사용하는 경우 적용됩니다.
스케일러, 설정 옵션, 메트릭, 인증 방식과 호환성이 확장된 릴리스입니다. 사용자 지정 RBAC를 사용하는 운영자는 Kubernetes events API 이전을 준비해야 하며, 제거된 스케일러 설정을 사용하는 경우 구성을 바꿔야 합니다.
영향 확인 (7)
security리디렉션 시 인증 헤더 제거
적용 대상이 릴리스 노트에 명시되지 않았습니다.
breaking63자를 초과하는
ScaledObject이름 거부ScaledObject이름이 63자를 넘는 경우에 적용됩니다.breaking양수가 아닌
unprocessedEventThreshold거부양수가 아닌
unprocessedEventThreshold를 설정한 경우에 적용됩니다.- 릴리스 페이지에 4건 더
미리 준비 (1)
deprecated
buildId,selectAllActive,selectUnversioned설정 사용 중단buildId,selectAllActive,selectUnversioned를 설정한 경우에 적용됩니다.