RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

2026년 3월해제 ×프로젝트: OpenFGA해제 ×
OpenFGAv1.13.1Security2026년 3월 24일

공개된 보안 취약점을 수정한 릴리스입니다. 조건을 사용하는 Check 요청과 캐싱을 함께 쓰는 환경에서 잘못된 결과가 반환될 수 있던 문제가 대상입니다.

영향 확인 (1)

  • securitymedium조건부 캐시 결과 오류를 일으키는 보안 취약점 수정

    Check 요청에서 조건을 사용하고 캐싱이 활성화된 경우에 적용됩니다.

    조건을 사용하는 Check 요청에서 캐싱이 활성화되면 잘못된 캐시 결과를 반환할 수 있던 보안 취약점 CVE-2026-33729를 수정했습니다. 관련 보안 권고는 GHSA-h6c8-cww8-35hf입니다.

원문
OpenFGAv1.12.0Security2026년 3월 13일

gRPC 메시지 크기 설정, TLS 인증서 교체 처리, 실험 기능 기본값 조정이 포함됩니다. 튜플 검증과 정확성 문제를 수정했으며, 공개된 권고 식별자와 관련된 Go 도구 체인 보안 업데이트도 반영했습니다.

조치 필요 (2)

  • securityhighgo 도구 체인 버전 업데이트

    표준 라이브러리 취약점 GO-2026-4603GO-2026-4601에 대응하도록 go 도구 체인 버전을 1.25.8로 업데이트했습니다.

  • breaking튜플 문자열 검증 조건 강화

    튜플 문자열에 유니코드 제어 문자나 널 바이트가 하나라도 있으면 튜플 검증이 실패합니다.

영향 확인 (1)

  • breakingpipeline_list_objects 실험 기능 기본 활성화

    pipeline_list_objects를 설정했거나 listObjects-pipeline-enabled를 설정했거나 사용자 지정 feature flag 클라이언트를 사용하는 경우에 적용됩니다.

    pipeline_list_objects가 실험 기능 기본값에서 활성화됩니다. 새 실험값을 설정해도 이 기능이 비활성화되지 않으며, 사용자 지정 feature flag 클라이언트를 사용하면 저장소별로 비활성화할 수 있습니다. listObjects-pipeline-enabledfalse로 설정하면 ListObjects 파이프라인 알고리즘 전체가 비활성화됩니다.

원문
월별 보기