RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

프로젝트: OpenFGA해제 ×
OpenFGAv1.18.0Security2026년 6월 17일

이번 릴리스는 인증 경로와 데이터베이스 설정에서 보안 검증과 비교 동작을 바로잡습니다. 사용 중인 인증 방식이나 저장소에 따라 설정 확인 또는 유지보수 창을 포함한 업그레이드 준비가 필요합니다.

영향 확인 (3)

  • securitymediumMySQL backend 스키마 마이그레이션 008 추가

    MySQL backend를 사용하면 적용됩니다.

    MySQL backend에 스키마 마이그레이션 008이 추가되며, 적용하려면 유지보수 창이 필요합니다. 업그레이드 전 확인 대상은 [운영자 런북](https://github.com/openfga/openfga/blob/main/assets/migrations/mysql/collation_migrations.md)입니다. 관련 권고 식별자는 CVE-2026-55170CVE-2026-55689입니다.

  • security사전 공유 키 인증의 일정 시간 비교 적용

    사전 공유 키 인증을 사용하면 적용됩니다.

    사전 공유 키 인증에 crypto/subtle.ConstantTimeCompare를 사용해, 이전 맵 조회로 유효한 키 바이트 정보가 드러날 수 있던 타이밍 사이드 채널을 차단합니다.

  • securityOIDC 발급자와 대상 설정 검증 강화

    authn.methodoidc로 설정한 경우 적용됩니다.

    authn.methodoidc로 설정되면 authn.oidc.issuerauthn.oidc.audience를 모두 설정하도록 검증합니다.

원문
OpenFGAv1.14.1Security2026년 4월 10일

서버 종료 시간 제한 설정과 성능 개선이 추가됐습니다. AuthZEN 검색 과정의 보안 문제를 수정하고 테스트 의존성을 교체한 변경도 포함됩니다.

영향 확인 (2)

  • securityAuthZEN 검색 메타데이터의 엔드포인트 URL 수정

    authzen.baseURL이 설정된 경우에 적용됩니다.

    AuthZEN 검색 메타데이터가 요청의 호스트 헤더가 아니라 설정된 authzen.baseURL에서 엔드포인트 URL을 게시하도록 수정되어 호스트 헤더 오염을 막습니다.

  • security테스트용 github.com/docker/docker 패키지 교체

    테스트를 실행하는 경우에 적용됩니다.

    테스트에서만 사용하던 github.com/docker/docker 패키지를 제거하고 Moby (client & api)로 교체했습니다.

원문
OpenFGAv1.13.1Security2026년 3월 24일

공개된 보안 취약점을 수정한 릴리스입니다. 조건을 사용하는 Check 요청과 캐싱을 함께 쓰는 환경에서 잘못된 결과가 반환될 수 있던 문제가 대상입니다.

영향 확인 (1)

  • securitymedium조건부 캐시 결과 오류를 일으키는 보안 취약점 수정

    Check 요청에서 조건을 사용하고 캐싱이 활성화된 경우에 적용됩니다.

    조건을 사용하는 Check 요청에서 캐싱이 활성화되면 잘못된 캐시 결과를 반환할 수 있던 보안 취약점 CVE-2026-33729를 수정했습니다. 관련 보안 권고는 GHSA-h6c8-cww8-35hf입니다.

원문
월별 보기