보안 의존성 업데이트와 리디렉션 시 인증 정보 처리 변경이 포함되며, PromQL 함수 이름과 라이선스 아티팩트 제공 방식도 바뀝니다. 새 API와 설정 제어, 성능 개선, 버그 수정도 함께 포함된 릴리스입니다.
조치 필요 (2)
securitycriticalUI
sanitize-html업데이트로 사이트 간 스크립팅 취약점 수정UI에서
sanitize-html을 업데이트해 사이트 간 스크립팅 취약점 CVE-2026-44990을 수정했습니다.breaking서드파티 라이선스 제공 방식 변경
서드파티 npm 의존성 라이선스를 Prometheus 바이너리에 포함하고
/assets/third-party-licenses.에서 제공하도록 바꿨습니다. 릴리스 tarball과 컨테이너 이미지에 함께 배포하던txt npm_licenses.아카이브는 더 이상 사용하지 않습니다.tar. bz2
영향 확인 (2)
securitymedium호스트 간 리디렉션에서 인증 정보 전달 제한
스크레이핑, 원격 읽기나 쓰기, 알림, 서비스 디스커버리를 사용하는 경우에 적용됩니다.
다른 호스트로 리디렉션을 따라갈 때
Authorization헤더,basic auth,bearer token, OAuth2 인증 정보와 설정된 헤더를 더 이상 전달하지 않습니다. 이 변경은prometheus/commonv0.69.0을 반영하며 CVE-2025-4673과 CVE-2023-45289가 관련되어 있습니다.breakingPromQL duration 표현식 함수 이름 변경
experimental-duration-expr을 활성화하고min()과max()를 사용하는 경우에 적용됩니다.PromQL의 실험적 duration 표현식 기능에서
min()과max()함수 이름을 각각min_of()와max_of()로 바꿨습니다. 집계 연산자인min과max와 혼동하지 않도록 한 변경입니다.