RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

Kyvernov1.16.4Security2026년 4월 23일

보안 문제를 주로 수정한 릴리스입니다. 의존성 업데이트와 기본값 및 접근 제한 변경이 포함되어 일부 환경에서는 업그레이드가 필요합니다.

조치 필요 (12)

  • securitycriticalCVE-2025-68121 수정

    CVE-2025-68121을 수정했습니다.

  • securitycriticalCVE-2026-33186 수정

    CVE-2026-33186을 수정했습니다.

  • securityhighCVE-2026-24051 수정

    CVE-2026-24051을 수정했습니다.

  • securityhighgithub.com/docker/cli 업데이트

    github.com/docker/cli 의존성을 업데이트해 CVE-2025-15558을 해결했습니다.

  • securityhighCVE-2025-66564 수정

    CVE-2025-66564를 해결했습니다.

  • securitymediumsigstore/rekor v1.5.1 업데이트

    sigstore/rekor를 v1.5.1로 업데이트해 CVE-2026-23831을 해결했습니다.

  • securitymediumgo-tuf/v2 v2.3.1 업데이트

    go-tuf/v2를 v2.3.1로 업데이트해 CVE-2026-23992를 해결했습니다.

  • securitymediumCVE-2026-22772 수정

    CVE-2026-22772를 수정했습니다.

  • securitymediumgo-tuf/v2 v2.4.1 업데이트

    go-tuf/v2를 v2.4.1로 업데이트해 CVE-2026-24686을 해결했습니다.

  • securitylowCVE-2026-1229 수정

    릴리스 1.16에서 CVE-2026-1229를 수정했습니다.

  • securitylowCVE-2026-26958 수정

    CVE-2026-26958을 수정했습니다.

  • securitystdlib CVE 수정

    stdlib 관련 CVE를 수정했습니다.

영향 확인 (3)

  • securitycritical네임스페이스 범위 정책의 HTTP 기본 비활성화

    네임스페이스 범위 정책을 구성하는 경우 적용됩니다.

  • securitygo < 1.25.8 관련 CVE 수정

    go < 1.25.8에 의존하는 경우 적용됩니다.

  • breaking네임스페이스 범위 정책의 configmap 접근 제한

    네임스페이스 범위 정책을 구성하는 경우 적용됩니다.

원문
Kyvernov1.17.2Security2026년 4월 23일

보안 수정과 정확성 수정이 함께 포함됐으며, 여러 CVE 관련 수정이 반영됐습니다. 운영 환경에서는 보안 수정과 변경된 기본값, 좁아진 접근 제약을 반영하려면 업그레이드가 필요합니다.

조치 필요 (6)

  • securitycriticalCVE-2026-33186 수정

    CVE-2026-33186 취약점을 수정했습니다.

  • securityhighCVE-2026-24051 수정

    CVE-2026-24051 취약점을 수정했습니다.

  • securityhighCVE-2026-34986 수정

    CVE-2026-34986 취약점을 수정했습니다.

  • securitylowCVE-2026-1229 수정

    CVE-2026-1229 취약점을 수정했습니다.

  • securityCVES 2026-15558 수정

    1.17에서 CVES 2026-15558 취약점을 수정했습니다.

  • securitygo 업데이트로 표준 라이브러리 CVE 수정

    go 버전을 올려 표준 라이브러리의 CVE를 수정했습니다.

영향 확인 (2)

  • securitycriticalnamespaced policiesHTTP 기본 비활성화

    namespaced policies를 구성한 경우에 적용됩니다.

  • breakingnamespaced policiesconfigmap 접근 제한

    namespaced policies를 구성한 경우에 적용됩니다.

원문
Contourv1.33.4Networking & Messaging2026년 4월 20일

이번 릴리스에는 Lua 코드 주입 취약점 수정과 Envoy 버전 및 의존성 업데이트가 포함됩니다. 테스트한 Kubernetes 호환 범위는 1.32부터 1.34까지로 갱신되었습니다.

영향 확인 (2)

  • securityhighHTTPProxy 쿠키 재작성 값의 코드 실행 취약점 수정

    HTTPProxy 리소스를 사용하는 경우에 적용됩니다.

  • breaking필수 Envoy 버전 상향

    Envoy에 의존하는 경우에 적용됩니다.

원문
Contourv1.31.6Networking & Messaging2026년 4월 20일

이번 릴리스는 Cookie Rewriting의 보안 취약점을 수정하고 Envoy를 v1.34.14로 갱신했습니다. Kubernetes 1.30부터 1.32까지의 호환성을 기준으로 테스트했습니다.

영향 확인 (1)

  • securityhighCookie RewritingLua 코드 주입 취약점 수정

    cookieRewritePolicies[].pathRewrite.value를 설정한 경우 적용됩니다.

원문
containerdv2.0.8Kubernetes Core2026년 4월 14일

containerd v2.0.8은 보안 관련 수정과 구성 요소 업데이트를 담은 릴리스입니다. Container Runtime Interface (CRI)로 pod 이벤트를 사용하는 환경에서는 오류 처리 변경이 해당됩니다.

조치 필요 (1)

  • securityhighCVE-2026-35469 관련 spdystream 보안 업데이트

    CVE-2026-35469GHSA-pc3f-x583-g7j2와 관련된 spdystream 보안 업데이트가 포함됩니다.

영향 확인 (1)

  • securitypod 이벤트 오류 정제

    Container Runtime Interface (CRI)를 통해 pod 이벤트를 사용하는 경우에 적용됩니다.

원문
containerdv2.1.7Kubernetes Core2026년 4월 14일

CRI, 런타임, 이미지 배포 결함을 수정하고 의존성과 도구 체인을 업데이트했습니다. spdystream 관련 보안 수정과 pod 이벤트에서 자격 증명 유출을 막는 수정도 포함됩니다.

조치 필요 (2)

  • securityhighCVE-2026-35469 보안 권고 추가

    CVE-2026-35469GHSA-pc3f-x583-g7j2 보안 권고가 포함되었습니다.

  • securityhighgithub.com/moby/spdystream 의존성 업데이트

    github.com/moby/spdystreamv0.5.1로 업데이트했습니다.

영향 확인 (1)

  • securitypod 이벤트의 자격 증명 유출 방지

    pod 이벤트를 사용하는 경우에 적용됩니다.

원문
containerdv1.7.31Kubernetes Core2026년 4월 14일

이 릴리스에는 spdystream 관련 보안 수정과 의존성 및 도구 모음 업데이트, 정확성과 동작을 조정하는 수정이 포함됩니다. spdystream 보안 수정은 업그레이드가 필요하며, 나머지 변경은 영향을 받는 동작이나 버전을 사용하는 경우가 아니면 별도 설정 변경이 필요하지 않습니다.

조치 필요 (1)

  • securityhighspdystream 보안 취약점 수정

    spdystream 관련 CVE-2026-35469 보안 취약점이 수정되었습니다.

영향 확인 (1)

  • securitypod events 오류 반환 시 자격 증명 노출 방지

    pod events를 사용하는 경우에 적용됩니다.

원문
NATSv2.12.7Networking & Messaging2026년 4월 14일

의존성 및 도구 체인 버전 변경, 구성 제약 조정, 성능 개선과 정확성 수정이 포함된 릴리스입니다. ACL 우회 문제 수정은 보안과 관련된 변경입니다.

영향 확인 (3)

  • security큐 구독의 ACL deny 우회 수정

    큐 구독을 사용하고 큐가 아닌 ACL deny 패턴을 설정한 경우에 적용됩니다.

  • breakingno_auth_user 사용 범위 제한

    no_auth_user를 설정한 경우에 적용됩니다.

  • breaking요청형 리프 연결의 중복 INFO 업데이트 제한

    요청형 리프 연결을 사용하는 경우에 적용됩니다.

원문
Prometheusv3.11.2Observability2026년 4월 13일

Prometheus v3.11.2에는 웹 UI에서 이스케이프되지 않은 메트릭 이름과 라벨로 발생하던 저장형 XSS 수정이 포함됩니다. Prometheus 웹 UI 사용 여부에 따라 관련성이 달라집니다.

영향 확인 (1)

  • securitymedium웹 UI의 저장형 XSS 수정

    Prometheus 웹 UI를 사용하는 경우에 적용됩니다.

원문
Prometheusv3.5.2Observability2026년 4월 13일

Prometheus v3.5.2에는 웹 UI에서 조작된 메트릭 이름과 레이블 값으로 발생할 수 있는 저장형 XSS 수정이 포함됩니다. 해당 값이 UI에 표시되는 환경이라면 이 릴리스의 변경 사항과 관련이 있습니다.

영향 확인 (1)

  • securitymediumPrometheus web UI의 저장형 XSS 수정

    조작된 메트릭 이름이나 레이블 값이 Prometheus web UI에 전달될 수 있는 경우에 적용됩니다.

원문
OpenFGAv1.14.1Security2026년 4월 10일

서버 종료 시간 제한 설정과 성능 개선이 추가됐습니다. AuthZEN 검색 과정의 보안 문제를 수정하고 테스트 의존성을 교체한 변경도 포함됩니다.

영향 확인 (2)

  • securityAuthZEN 검색 메타데이터의 엔드포인트 URL 수정

    authzen.baseURL이 설정된 경우에 적용됩니다.

  • security테스트용 github.com/docker/docker 패키지 교체

    테스트를 실행하는 경우에 적용됩니다.

원문
Helmv3.20.2Kubernetes Core2026년 4월 9일

보안 결함 하나를 수정한 릴리스입니다. 변경 기록에는 해당 보안 권고에 기반한 수정이 중복해서 언급되었습니다.

영향 확인 (1)

  • securitymediumGHSA-hr2v-4r36-88hr에 따른 Helm Chart 추출 경로 오류 수정

    Helm Chart 추출을 사용하는 경우에 적용됩니다.

원문
Helmv4.1.4Kubernetes Core2026년 4월 9일

이번 릴리스에는 업그레이드가 필요한 보안 수정이 포함되어 있습니다. 플러그인 로드 오류 처리 변경도 함께 포함됩니다.

조치 필요 (1)

  • securitymediumGHSA-hr2v-4r36-88hr 보안 결함 수정

    보안 권고 GHSA-hr2v-4r36-88hr와 관련된 결함이 수정되었습니다.

영향 확인 (2)

  • securityhigh.prov 누락 시 플러그인 검증 우회 수정

    플러그인을 사용하는 경우에 적용됩니다.

  • securityhigh플러그인 메타데이터 경로 탐색 문제 수정

    플러그인을 사용하는 경우에 적용됩니다.

원문
Keycloak26.6.0Security2026년 4월 8일

운영자용 기능과 유지보수 변경이 함께 포함된 릴리스로, 기능과 설정 및 배포 선택지가 늘고 성능 개선과 여러 오류 수정이 반영됐습니다. 일부 기본값이 바뀌고 Token Exchange v1이 사용 중단 대상으로 지정됐습니다. 권한 우회, 아이디와 URL 처리, SCIM 접근 제어, 안티 피싱 검사, UMA 토큰 검증과 관련된 보안 및 정확성 문제도 수정됐습니다.

조치 필요 (6)

  • security비밀번호와 OTP 무차별 대입 방어 분리

    비밀번호와 OTP의 무차별 대입 방어가 분리되어 OTP 우회 공격을 기본적으로 막습니다.

  • securityResourceAdminManager의 URL 생성 검증 보완

    ResourceAdminManager에서 매트릭스 매개변수 주입으로 검증되지 않은 URL을 생성할 수 있던 문제가 수정됩니다.

  • security클라이언트 조회 안티 피싱 검사 보완

    클라이언트 조회 시 안티 피싱 검사가 빠져 있던 문제가 수정됩니다.

  • breaking무중단 패치 릴리스 기본 활성화

    무중단 패치 릴리스가 지원 대상으로 승격되고 기본값으로 활성화됩니다.

  • breaking--truststore-kubernetes-enabled 기본 활성화

    --truststore-kubernetes-enabled 동작이 기본값으로 활성화됩니다.

  • breakingnot-before 검증 기본값 변경

    not-before 검증의 기본값이 0초에서 10초로 변경됩니다.

영향 확인 (7)

  • securityWorkflows의 관리자 권한 경계 우회 수정

    Workflows를 사용한다면 적용됩니다.

  • security조직 미확인 로그인에서 IdP 별칭 노출 수정

    Organizations를 사용한다면 적용됩니다.

  • securitySCIM PUT 리소스 아이디 덮어쓰기 수정

    SCIM을 사용한다면 적용됩니다.

  • 릴리스 페이지에 4건 더

미리 준비 (1)

  • deprecatedToken Exchange v1 사용 중단 예고

    Token Exchange v1을 사용한다면 적용됩니다.

원문
Limav2.1.1Kubernetes Core2026년 4월 3일

이번 릴리스에는 Windows 산출물 추가, 게스트 및 템플릿 구성 지원 범위 확대, vz 오디오 처리 변경, 번들된 nerdctl 배포판과 의존성 업데이트가 포함됩니다. 공개되지 않은 BuildKitCNI plugins 보안 업데이트를 받으려면 업그레이드가 필요하며, 그 밖의 운영자 조치는 필요하지 않습니다.

영향 확인 (1)

  • securityBuildKitCNI plugins 보안 업데이트 안내

    BuildKit 또는 CNI plugins를 사용하는 경우에 적용됩니다.

원문
Keycloak26.5.7Security2026년 4월 2일

공개된 보안 취약점을 수정하고 Quarkus 의존성을 3.27.3으로 업그레이드했습니다. Host 헤더가 없는 요청에서 처리되지 않은 오류가 발생하던 버그도 바로잡았습니다.

조치 필요 (1)

  • securitymedium정적 파일 접근 차단 문제 수정

    CVE-2026-1002에 따라 io.vertx/vertx-core의 정적 핸들러 구성 요소 캐시를 조작해 정적 파일 접근을 막을 수 있던 문제를 수정했습니다.

영향 확인 (6)

  • securityhighScope Processing 서비스 거부 문제 수정

    Scope Processing을 사용하는 경우 적용됩니다.

  • securityhighUMA 정책 리소스 주입 문제 수정

    UMA를 사용하는 경우 적용됩니다.

  • securityhighOIDC 리디렉션 URI 검증 우회 수정

    OIDC를 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 3건 더
원문
NATSv2.12.6Networking & Messaging2026년 3월 24일

보안 수정과 운영자 조치가 필요한 적용 규칙 변경이 포함되어 있습니다. 의존성 매니페스트 항목과 일반적인 정확성 수정 및 개선도 함께 반영되었습니다.

조치 필요 (1)

  • breakingJWT 크기 1MB 제한

    JWT 크기 제한을 1MB로 설정했습니다.

영향 확인 (13)

  • securityhighMQTT 관련 CVE 수정

    MQTT를 사용하는 환경에 적용됩니다.

  • securityhighleafnodes 관련 CVE 수정

    leafnodes를 사용하는 환경에 적용됩니다.

  • securityhigh명령줄 인증 정보 관련 CVE 수정

    명령줄에서 인증 정보를 제공하는 환경에 적용됩니다.

  • 릴리스 페이지에 10건 더
원문
NATSv2.11.15Networking & Messaging2026년 3월 24일

공개된 CVE를 포함한 여러 보안 수정과 정확성 수정이 포함되어 있습니다. 검증 및 권한 제약이 강화되었고 의존성과 도구 모음도 업데이트되었습니다.

조치 필요 (1)

  • breakingJWT 크기 1MB 제한

    JWT 크기 제한이 이제 1MB로 설정됩니다.

영향 확인 (11)

  • securityhighMQTT 관련 보안 취약점 수정

    MQTT를 사용하는 경우 적용됩니다.

  • securityhighleafnodes 보안 취약점 수정

    leafnodes를 사용하는 경우 적용됩니다.

  • securityhigh명령줄 자격 증명 처리 보안 취약점 수정

    명령줄에서 자격 증명을 설정하는 경우 적용됩니다.

  • 릴리스 페이지에 8건 더
원문
OpenFGAv1.13.1Security2026년 3월 24일

공개된 보안 취약점을 수정한 릴리스입니다. 조건을 사용하는 Check 요청과 캐싱을 함께 쓰는 환경에서 잘못된 결과가 반환될 수 있던 문제가 대상입니다.

영향 확인 (1)

  • securitymedium조건부 캐시 결과 오류를 일으키는 보안 취약점 수정

    Check 요청에서 조건을 사용하고 캐싱이 활성화된 경우에 적용됩니다.

원문
Ciliumv1.19.2Networking & Messaging2026년 3월 23일

운영자와 관련된 버그 수정과 새 구성 및 진단 기능이 포함되며, 의존성과 이미지도 업데이트됩니다. 보안과 관련된 노출 또는 정책 우회 문제를 수정한 변경은 업그레이드가 필요합니다. 지원 중단이나 제거 공지는 없습니다.

영향 확인 (2)

  • securityenvoy 관리자 소켓 접근 권한 수정

    envoy를 실행하는 경우에 적용됩니다.

  • security로컬 백엔드의 ingress policies 우회 수정

    ingress policieslocal backends를 사용하는 경우에 적용됩니다.

원문
Ciliumv1.17.14Networking & Messaging2026년 3월 23일

이번 릴리스에는 envoy admin socket 보안 수정과 함께 의존성 및 이미지 업데이트, bugtool 출력 개선, GKE 채널 수정이 포함됩니다. Docker manifest 항목은 별도의 운영자 대상 변경이 아니라 릴리스 산출물을 가리키는 항목입니다.

영향 확인 (1)

  • securityenvoy admin socket의 공개 접근 문제 수정

    Envoy가 실행 중인 경우 적용됩니다.

원문
etcdv3.6.9Kubernetes Core2026년 3월 20일

권한 확인 우회와 취약한 의존성에 관한 보안 수정이 포함되어 업그레이드가 필요한 릴리스입니다. 의존성 및 도구 체인 갱신과 정확성 수정도 포함되며, 운영자 설정 변경이나 지원 중단 안내는 없습니다.

조치 필요 (4)

  • securitycriticalgoogle.golang.org/grpc 1.79.3 업데이트

    CVE-2026-33186을 해결하기 위해 google.golang.org/grpc를 1.79.3으로 업데이트했습니다.

  • securityhigh여러 API의 권한 확인 우회 수정

    여러 API에서 발생하던 권한 확인 우회를 수정했습니다. 이 문제는 CVE-2026-33413GHSA-q8m4-xhhv-38mg로 식별됩니다.

  • securityhighgo.opentelemetry.io/otel/sdk v1.40.0 업데이트

    go.opentelemetry.io/otel/sdk를 v1.40.0으로 업데이트했습니다. 관련 보안 권고는 GO-2026-4394입니다.

  • securityhighgolang.org/x/net v0.51.0 업데이트

    GO-2026-4559를 해결하기 위해 golang.org/x/net을 v0.51.0으로 업데이트했습니다.

영향 확인 (1)

  • securitylow중첩된 트랜잭션의 RBAC 권한 확인 우회 수정

    중첩된 etcd 트랜잭션과 RBAC를 사용하는 경우에 적용됩니다.

원문
etcdv3.5.28Kubernetes Core2026년 3월 20일

일반적인 정확성 수정과 공개된 보안 수정, 보안 관련 의존성 업데이트가 포함됩니다. 보안 수정과 업데이트는 업그레이드로 대응할 수 있으며, 운영자 재구성이 명시적으로 요구되지는 않습니다.

조치 필요 (3)

  • securitycriticalgoogle.golang.org/grpc 업데이트

    google.golang.org/grpc1.79.3으로 올려 CVE-2026-33186을 해결했습니다.

  • securityhighgo.opentelemetry.io/otel/sdk 업데이트

    go.opentelemetry.io/otel/sdkv1.40.0으로 올려 GO-2026-4394를 해결했습니다.

  • securityhighgolang.org/x/net 업데이트

    golang.org/x/netv0.51.0으로 올려 GO-2026-4559를 해결했습니다.

영향 확인 (2)

  • securityhigh인증되지 않은 엔드포인트의 권한 검사 강화

    인증되지 않은 엔드포인트를 사용하는 경우 적용됩니다.

  • securitylow중첩 트랜잭션의 RBAC 권한 검사 적용

    중첩 트랜잭션 작업을 사용하는 경우 적용됩니다.

원문
Daprv1.17.2Orchestration & Management2026년 3월 19일

Go 표준 라이브러리의 공개 보안 수정 사항과 Go 툴체인 업데이트가 포함됩니다. 수동으로 반영해야 하는 Configuration CRD 업데이트와 RavenDB 상태 저장소 등록, 여러 구성 요소의 정확성 및 성능 수정도 함께 제공됩니다.

조치 필요 (3)

  • securityhighGo 툴체인 1.25.8 업데이트

    저장소의 모든 모듈과 Docker 이미지에서 Go 툴체인을 1.24.13에서 1.25.8로 업데이트했습니다.

  • securitymediumhtml/template URL 이스케이프 누락 수정

    html/template에서 meta content attribute의 action URL을 이스케이프하지 않던 문제를 수정했습니다. 조작된 URL을 통한 XSS 가능성이 줄어듭니다.

  • securitylowosFileInfo 경계 이탈 수정

    osFileInfoRoot 경계를 벗어날 수 있던 문제를 수정했습니다. 이로 인해 의도한 디렉터리 밖의 파일에 접근할 가능성이 있었습니다.

영향 확인 (2)

  • securityhighnet/url IPv6 호스트 리터럴 파싱 수정

    net/url을 사용하는 경우에 적용됩니다.

  • breakingstateRetentionPolicy CRD 스키마 형식 수정

    stateRetentionPolicy를 구성한 경우에 적용됩니다.

원문
Keycloak26.5.6Security2026년 3월 19일

공개된 보안 취약점과 일반 버그를 수정했습니다. 보안 수정 사항이 적용되는 환경은 업그레이드가 필요하며, 그 밖의 수정 사항은 업그레이드 외 운영자 조치가 필요하지 않습니다.

영향 확인 (8)

  • securitymediumOIDC Dynamic Client Registration의 SSRF 수정

    OIDC Dynamic Client Registration을 사용하는 경우에 적용됩니다.

  • securitymediumrealm 클라이언트 생성 및 삭제의 IDOR 수정

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

  • securitymediummanage-clients permission을 통한 권한 상승 수정

    manage-clients permission을 설정한 경우에 적용됩니다.

  • 릴리스 페이지에 5건 더
원문
SPIREv1.14.3Security2026년 3월 18일

에이전트 버전 보고, TLS 정책 동작 변경, 성능 개선과 여러 결함 수정이 포함되어 있습니다. 보안 수정은 업그레이드가 필요하며, 나머지 수정은 특정 배포 환경에 영향을 줄 때 확인 대상입니다.

조치 필요 (1)

  • security에이전트 수준 선택자 기록 중단

    민감한 정보가 유출될 가능성을 막기 위해 에이전트 수준에서 선택자를 더 이상 기록하지 않습니다. (#6732)

영향 확인 (1)

  • security서버 TCP 엔드포인트의 TLS 세션 티켓 재개 검증 수정

    server TCP endpoint를 사용하는 경우에 적용됩니다.

원문
Envoyv1.37.1Networking & Messaging2026년 3월 11일

이번 릴리스에는 업그레이드가 필요한 보안 수정과 일반 버그 수정이 함께 포함되어 있습니다. 게시된 아티팩트와 동적 모듈 호환성도 변경되며, 일반 버그 수정에는 운영자 조치가 제시되지 않았습니다.

조치 필요 (3)

  • securitymedium범위 지정 IPv6 주소 처리 충돌 수정

    범위가 지정된 IPv6 주소로 getAddressWithPort()를 호출할 때 충돌하던 문제를 수정했습니다. 이 수정은 CVE-2026-26310GHSA-3cw6-2j68-868p와 관련됩니다.

  • securitymedium문자열 null 종료 문자 쓰기 오류 수정

    문자열의 null 종료 문자를 손상시킬 수 있던 하나 차이 쓰기 오류를 수정했습니다. 이 수정은 CVE-2026-26309GHSA-56cj-wgg3-x943와 관련됩니다.

  • securitymedium하위 연결 초기화 뒤 decode* 메서드 차단

    하위 연결이 초기화된 뒤 decode* 메서드가 실행되지 않도록 차단했습니다. 이 수정은 CVE-2026-26311GHSA-84xm-r438-86px와 관련됩니다.

영향 확인 (2)

  • securityhighrbac 다중 값 헤더 우회 수정

    rbac 하위 시스템을 사용하는 경우에 적용됩니다.

  • securitymediumratelimit 응답 단계 제한 처리 충돌 수정

    ratelimit 하위 시스템을 사용하는 경우에 적용됩니다.

원문
Envoyv1.36.5Networking & Messaging2026년 3월 11일

공개된 보안 수정과 일반 버그 수정, 의존성 및 이미지 업데이트가 포함된 릴리스입니다. 보안 수정은 업그레이드 조치가 필요한 내용이며, 나머지 항목은 운영자가 확인할 변경 세부 정보가 없는 섹션 제목입니다.

조치 필요 (3)

  • securitymedium범위 지정 IPv6 주소 처리 충돌 수정

    CVE-2026-26310 (GHSA-3cw6-2j68-868p)와 관련해 범위가 지정된 IPv6 주소로 getAddressWithPort()를 호출할 때 발생하던 충돌을 수정했습니다.

  • securitymedium문자열 null 종결자 손상 수정

    CVE-2026-26309 (GHSA-56cj-wgg3-x943)와 관련해 문자열의 null 종결자를 손상시킬 수 있던 off-by-one 쓰기를 수정했습니다.

  • securitymedium하위 연결 재설정 후 decode* 실행 차단

    CVE-2026-26311 (GHSA-84xm-r438-86px)와 관련해 하위 연결이 재설정된 뒤 decode* 메서드가 실행되지 않도록 수정했습니다.

영향 확인 (2)

  • securityhighrbac 다중 값 헤더 우회 수정

    rbac을 사용하는 경우에 적용됩니다.

  • securitymediumratelimit 응답 단계 충돌 수정

    ratelimit을 사용하는 경우에 적용됩니다.

원문
Istio1.29.1Networking & Messaging2026년 3월 10일

Envoy와 Istio의 CVE를 포함한 여러 보안 수정과 일반적인 정확성 수정이 포함됩니다. 디버그 엔드포인트에 인증된 네임스페이스를 지정하는 설정 기능도 추가됩니다.

조치 필요 (1)

  • securitymediumJSON 오프바이원 쓰기 수정

    CVE-2026-26309에서 JSON 오프바이원 쓰기가 발생하던 문제를 수정했습니다.

영향 확인 (10)

  • securityhighRBAC의 다중 값 헤더 우회 수정

    RBAC을 사용하는 경우 적용됩니다.

  • securityhigh알려진 기본 키를 이용한 JWKS Resolver 인증 우회 수정

    JWKS Resolver를 사용하는 경우 적용됩니다.

  • securitymedium하위 연결 재설정 이후 HTTP 디코드 메서드 처리 수정

    HTTP를 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 7건 더
원문
Istio1.28.5Networking & Messaging2026년 3월 10일

공개된 보안 취약점 수정과 디버그 엔드포인트의 네임스페이스 권한 설정 변경이 포함되어 있습니다. WasmPlugin 이미지 가져오기와 InferencePool 구성 처리에서 발생하던 문제도 수정했습니다.

조치 필요 (7)

  • securityhigh다중 값 헤더를 이용한 RBAC 우회 수정

    CVE-2026-26308에서 다중 값 헤더를 이용한 RBAC 우회 문제를 수정했습니다.

  • securityhighJWKS 확인자 오류에 따른 인증 우회 수정

    CVE-2026-31837GHSA-v75c-crr9-733c와 관련해 JWKS 확인자 오류로 알려진 기본 키를 사용한 인증 우회가 가능하던 문제를 수정했습니다.

  • securitymedium다운스트림 리셋 이후 HTTP 디코드 메서드 처리 수정

    CVE-2026-26311과 관련해 다운스트림 리셋 이후 HTTP 디코드 메서드가 차단되도록 수정했습니다.

  • securitymedium범위 지정 IPv6 주소 처리 중 충돌 수정

    범위가 지정된 IPv6 주소에서 getAddressWithPort()가 충돌하던 문제를 CVE-2026-26310 수정 사항에 반영했습니다.

  • securitymediumJSON 오프바이원 쓰기 수정

    JSON 오프바이원 쓰기 오류를 수정했습니다. 이 문제는 CVE-2026-26309에 해당합니다.

  • securitymediumRatelimit 응답 단계 충돌 수정

    ratelimit 응답 단계에서 충돌하던 문제를 CVE-2026-26330 수정 사항에 반영했습니다.

  • securitymedium디버그 엔드포인트의 네임스페이스 간 프록시 데이터 접근 수정

    CVE-2026-31838GHSA-974c-2wxh-g4ww와 관련해 디버그 엔드포인트를 통한 네임스페이스 간 프록시 데이터 접근 문제를 수정했습니다.

영향 확인 (3)

  • securityXDS 디버그 엔드포인트 인증 적용

    XDS debug endpoints를 외부에 노출하는 경우에 적용됩니다.

  • securityWasmPlugin 이미지 가져오기 SSRF 수정

    WasmPlugin 이미지 가져오기를 사용하는 경우에 적용됩니다.

  • securityHTTP 디버그 엔드포인트의 네임스페이스 권한 적용

    HTTP debug endpoints를 외부에 노출하는 경우에 적용됩니다.

원문
Istio1.27.8Networking & Messaging2026년 3월 10일

보안 취약점 수정이 포함되어 있어 업그레이드가 필요합니다. 디버그 엔드포인트에 권한을 부여할 네임스페이스를 지정하는 설정 기능도 추가됐으며, 이 설정은 선택 사항입니다.

조치 필요 (3)

  • securitymedium하위 연결 재설정 후 HTTP 디코드 처리 수정

    CVE-2026-26311에 대응해 하위 연결이 재설정된 뒤 HTTP 디코드 메서드가 차단되던 문제가 수정됐습니다.

  • securitymedium범위 지정 IPv6 주소 처리 충돌 수정

    CVE-2026-26310에 대응해 범위가 지정된 IPv6 주소를 getAddressWithPort()에서 처리할 때 발생하던 충돌이 수정됐습니다.

  • securitymediumJSON 오프바이원 쓰기 수정

    CVE-2026-26309에 대응해 JSON 쓰기에서 발생하던 오프바이원 오류가 수정됐습니다.

영향 확인 (6)

  • securityhighRBAC 다중 값 헤더 우회 수정

    RBAC를 사용하는 경우 적용됩니다.

  • securityhighJWKS Resolver 인증 우회 가능성 수정

    JWKS Resolver를 사용하는 경우 적용됩니다.

  • securitymedium디버그 엔드포인트의 네임스페이스 간 데이터 접근 수정

    Debug Endpoints를 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 3건 더
원문
cert-managerv1.20.0Security2026년 3월 10일

Helm, API, solver, feature gate 영역의 기능을 확장하고 기본 동작과 허용되는 동작을 조정했습니다. 여러 오류를 수정했으며 cert-manager 컨트롤러와 Go에 관한 보안 수정도 포함합니다.

조치 필요 (2)

  • securityhighGo v1.25.5 업데이트

    Gov1.25.5로 업데이트해 CVE-2025-61727CVE-2025-61729를 수정했습니다.

  • breakingIssuer 참조 kindgroup 기본값 복원

    issuer 참조의 kindgroup에 적용되는 기본값을 0.19.0 이전 동작으로 되돌렸습니다.

영향 확인 (4)

  • securityDNS 응답 캐시로 인한 cert-manager 컨트롤러 패닉 수정

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

  • breakingOtherNames 기능 베타 승격 및 기본 활성화

    OtherNames 기능을 사용하는 경우 적용됩니다.

  • breaking기본 컨테이너 UID와 GID 변경

    기본 컨테이너 사용자(UID) 또는 기본 컨테이너 그룹(GID)을 설정하지 않은 경우 적용됩니다.

  • 릴리스 페이지에 1건 더
원문
NATSv2.12.5Networking & Messaging2026년 3월 9일

두 건의 CVE 수정과 정확성 수정, JetStream 설정 기능 확장, 의존성 업데이트가 포함됩니다. 클러스터 배포의 스트림 업데이트 회귀와 max_conns 동작 변경도 함께 반영됐습니다.

영향 확인 (3)

  • securityCVE-2026-29785 수정

    leafnode compression이 활성화된 경우에 적용됩니다.

  • securityCVE-2026-27889 수정

    WebSockets가 활성화된 경우에 적용됩니다.

  • breakingmax_conns0 설정 지원

    서버 설정에서 max_conns를 지정하는 경우에 적용됩니다.

원문
NATSv2.11.14Networking & Messaging2026년 3월 9일

업그레이드가 필요한 보안 수정과 Go toolchain 버전 변경이 포함됩니다. WebSockets 동작의 정확성을 다듬는 수정도 함께 반영됐습니다.

영향 확인 (2)

  • securityhighCVE-2026-29785 수정

    CVE-2026-29785가 존재하고 leafnode compression이 활성화된 경우 적용됩니다.

  • securityhighCVE-2026-27889 수정

    CVE-2026-27889가 존재하고 WebSockets가 활성화된 경우 적용됩니다.

원문
CoreDNSv1.14.2Kubernetes Core2026년 3월 6일

프록시 프로토콜 지원이 추가되고, 빌드 의존성이 보안 수정이 포함된 버전으로 바뀌었으며, 동작의 정확성과 운영 중 확인되는 동작도 조정되었습니다. 보안 수정과 ACL 우회 방지 변경은 해당 구성을 사용하는 기존 환경에서 조치가 필요할 수 있고, 나머지 변경은 새 기능이나 값을 선택하는 경우를 제외하면 안내 사항에 해당합니다.

조치 필요 (1)

영향 확인 (2)

  • securityhighrewriteacl 처리 순서 수정

    rewriteacl을 모두 사용하는 경우 적용됩니다.

  • securityhighplugin/loop 쿼리 이름 생성 방식 수정

    plugin/loop이 실행 중인 경우 적용됩니다.

원문
Keycloak26.5.5Security2026년 3월 5일

SAML과 아이덴티티 브로커링에 관련된 공개 보안 취약점을 수정했습니다. 운영 환경은 새 버전으로 업그레이드해야 합니다.

영향 확인 (4)

  • securityhighCVE-2026-3047 SAML 브로커 비활성 클라이언트 인증 우회 수정

    SAML broker를 사용하고 disabled SAML client를 설정한 경우에 적용됩니다.

  • securityhighCVE-2026-3009 비활성 아이덴티티 제공자 제한 적용 수정

    Disabled Identity Provider를 설정한 경우에 적용됩니다.

  • securityhighCVE-2026-2603 비활성 SAML IdP 브로커 로그인 차단 수정

    Disabled SAML IdP를 설정한 경우에 적용됩니다.

  • 릴리스 페이지에 1건 더
원문
Backstagev1.48.4CI/CD & App Delivery2026년 3월 4일

v1.48.4는 특정 Backstage 패키지의 보안 문제를 수정한 릴리스입니다. 해당 패키지를 사용하는 운영 환경은 v1.48.4 업그레이드 대상입니다.

영향 확인 (1)

  • security세 패키지의 보안 수정

    @backstage/plugin-techdocs-node, @backstage/integration 또는 @backstage/plugin-scaffolder-backend를 사용하는 경우에 적용됩니다.

원문
SPIREv1.14.2Security2026년 3월 3일

서버 노드 증명 플러그인에 영향을 주는 보안 취약점이 수정되었습니다. 외부 요청 유도와 노드 증명 과정의 CPU 고갈로 이어질 수 있던 문제가 대상입니다.

영향 확인 (2)

  • securityhttp_challenge의 SSRF 취약점 수정

    http_challenge를 사용하는 경우에 적용됩니다.

  • securityx509pop의 CPU 고갈 취약점 수정

    x509pop을 사용하는 경우에 적용됩니다.

원문
SPIREv1.13.4Security2026년 3월 3일

서버 노드 증명 플러그인의 보안 결함을 수정한 릴리스입니다. 해당 플러그인을 사용하는 운영자는 v1.13.4로 업그레이드해야 합니다.

영향 확인 (2)

  • securityhttp_challenge 플러그인의 SSRF 공격 문제 수정

    http_challenge 서버 노드 증명 플러그인을 사용하는 경우에 적용됩니다.

  • securityx509pop 플러그인의 CPU 과다 사용 문제 수정

    x509pop 서버 노드 증명 플러그인을 사용하는 경우에 적용됩니다.

원문
Daprv1.17.0Orchestration & Management2026년 2월 27일

워크플로, 컴포넌트, API, 인증, 추적, 구성, CLI, 관측 기능 확장과 결함 수정, 의존성 및 도구 체인 업데이트가 함께 포함된 릴리스입니다. 대부분의 변경은 운영자의 별도 조치 없이 적용되지만, 보안 수정이 포함되고 알파 Bulk PubSub API와 알파 애플리케이션 콜백의 사용 중단이 예고되며 일부 기존 동작은 제거되거나 범위가 좁아졌습니다.

조치 필요 (9)

  • security암호화 의존성 버전 갱신

    x/(net/sync/crypto)를 업데이트하고 dvsekhvalnov/jose2go 버전을 고정했습니다.

  • securityGo 취약점 수정

    Go의 취약점을 수정했습니다.

  • securityUID 검사 대상 제한

    UID 검사가 root만 확인하도록 바뀌었습니다.

  • securityHTTP 경로 일치 수정과 invocation auto-registration 지원

    HTTP 경로 일치에서 발생하던 cardinality leak을 수정하고 invocation auto-registration을 지원합니다.

  • securitygolang.org/x/crypto 업데이트

    golang.org/x/crypto를 업데이트했습니다.

  • securitygithub.com/docker/docker 업데이트

    github.com/docker/docker를 업데이트했습니다.

  • security보안 취약점 수정

    보안 취약점 수정이 반영되었습니다.

  • securitygithub.com/coreos/go-oidc/v3 업데이트

    github.com/coreos/go-oidc/v3를 업데이트했습니다.

  • securityNATS 취약점 수정

    NATS 취약점을 수정했습니다.

영향 확인 (3)

  • securityPlacement의 Dapr actor type 인가

    Placement를 사용하는 경우에 적용됩니다.

  • securityCloudflare worker 취약점 수정

    Cloudflare worker를 사용하는 경우에 적용됩니다.

  • breakingHelm chart의 scheduler resources 완전 제거

    Helm chart를 사용하는 경우에 적용됩니다.

미리 준비 (2)

  • deprecated알파 Bulk PubSub API 사용 중단 예고

    /v1.0-alpha1/publish/bulk/<pubsub-name>/<topic>, BulkPublishEventAlpha1 또는 OnBulkTopicEventAlpha1을 사용하는 경우에 적용됩니다.

  • deprecatedOnBulkTopicEventAlpha1 알파 경로 사용 중단 예고

    OnBulkTopicEventAlpha1을 사용하는 경우에 적용됩니다.

원문
← 최신이전 →
월별 보기