RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

2026년 4월해제 ×프로젝트: Prometheus해제 ×
Prometheusv3.11.3Observability2026년 4월 27일

보안 권고 식별자가 붙은 결함 수정이 포함되어 있습니다. 관련 기능을 사용하는 환경에서는 업그레이드가 조치 대상입니다.

영향 확인 (3)

  • securityhighAzureAD remote write의 OAuth 비밀값 노출 수정

    AzureAD remote write를 사용하는 경우에 적용됩니다.

    AzureAD remote write에서 /-/config 엔드포인트가 OAuth client_secret을 평문으로 노출하던 문제를 수정했습니다. 관련 보안 권고는 GHSA-wg65-39gg-5wfjCVE-2026-42151입니다.

  • securityhighRemote-read의 과도한 디코드 길이 요청 처리 수정

    Remote-read를 사용하는 경우에 적용됩니다.

    Remote-read에서 선언된 디코드 길이가 디코드 제한을 초과하는 snappy 압축 요청을 거부하도록 수정했습니다. 관련 보안 권고는 GHSA-8rm2-7qqf-34qmCVE-2026-42154입니다.

  • securitymedium기존 UI heatmap chart의 저장형 XSS 수정

    old UI heatmap chart를 사용하는 경우에 적용됩니다.

    기존 UI heatmap chart의 눈금 라벨에서 이스케이프되지 않은 le label 값으로 발생하던 저장형 XSS를 수정했습니다. 관련 보안 권고는 GHSA-fw8g-cg8f-9j28입니다.

원문
Prometheusv3.5.3Observability2026년 4월 27일

운영자용 보안 수정이 포함되어 평문으로 노출되던 비밀 값과 저장형 XSS 문제를 바로잡았습니다. 원격 읽기와 쓰기 요청은 디코드 후 길이가 제한을 넘는 압축 요청을 거부하도록 검증이 강화되었습니다.

영향 확인 (4)

  • securityhighOAuth client_secret 평문 노출 수정

    AzureAD remote write를 사용하는 경우 적용됩니다.

    AzureAD remote write에서 OAuth client_secret/-/config 엔드포인트를 통해 평문으로 노출되던 문제를 수정했습니다. 관련 보안 권고는 GHSA-wg65-39gg-5wfj, CVE-2026-42151, #18587입니다.

  • securityhighRemote-read 압축 요청 길이 검증 강화

    Remote-read를 사용하는 경우 적용됩니다.

    snappy로 압축된 요청의 디코드 후 길이가 디코드 제한을 초과한다고 선언되면 해당 요청을 거부합니다. 관련 보안 권고는 GHSA-8rm2-7qqf-34qm, CVE-2026-42154, #18585입니다.

  • securitymediumUI 히트맵 차트의 저장형 XSS 수정

    UI를 사용하는 경우 적용됩니다.

    기존 UI 히트맵 차트의 눈금 레이블에서 이스케이프되지 않은 le 레이블 값으로 발생하던 저장형 XSS를 수정했습니다. 관련 보안 권고는 GHSA-fw8g-cg8f-9j28, #18589입니다.

  • 릴리스 페이지에 1건 더
원문
Prometheusv3.11.2Observability2026년 4월 13일

Prometheus v3.11.2에는 웹 UI에서 이스케이프되지 않은 메트릭 이름과 라벨로 발생하던 저장형 XSS 수정이 포함됩니다. Prometheus 웹 UI 사용 여부에 따라 관련성이 달라집니다.

영향 확인 (1)

  • securitymedium웹 UI의 저장형 XSS 수정

    Prometheus 웹 UI를 사용하는 경우에 적용됩니다.

    이스케이프되지 않은 메트릭 이름과 라벨을 이용한 저장형 XSS를 수정했습니다. 관련 보안 권고 식별자는 CVE-2026-40179입니다.

원문
Prometheusv3.5.2Observability2026년 4월 13일

Prometheus v3.5.2에는 웹 UI에서 조작된 메트릭 이름과 레이블 값으로 발생할 수 있는 저장형 XSS 수정이 포함됩니다. 해당 값이 UI에 표시되는 환경이라면 이 릴리스의 변경 사항과 관련이 있습니다.

영향 확인 (1)

  • securitymediumPrometheus web UI의 저장형 XSS 수정

    조작된 메트릭 이름이나 레이블 값이 Prometheus web UI에 전달될 수 있는 경우에 적용됩니다.

    Prometheus web UI의 도구 설명과 메트릭 탐색기에서 조작된 메트릭 이름과 레이블 값으로 발생할 수 있던 저장형 XSS를 수정했습니다. 이 문제는 이스케이프되지 않은 메트릭 이름과 레이블에서 비롯되며, 관련 식별자는 CVE-2026-40179입니다.

원문
Prometheusv3.11.0Observability2026년 4월 2일

서비스 디스커버리, PromQL, TSDB, UI 기능이 추가되고 성능 개선과 의존성 및 출력 변경이 포함됩니다. 기존 레이블의 사용 중단 예고와 여러 정확성 문제 수정도 포함되며, 명시적으로 설명된 보안 취약점이나 보안 권고는 없습니다.

영향 확인 (1)

  • breakingTSDB 보존 기간 단위 불일치 수정

    storage.tsdb.retention.time을 설정한 경우에 해당합니다.

    storage.tsdb.retention.time의 파일 내 단위 불일치로 보존 기간이 설정값보다 1e6배 길어지는 문제를 수정했습니다.

미리 준비 (2)

  • deprecatedHetzner 데이터센터 레이블 사용 중단 예고제거 시점 미정

    __meta_hetzner_datacenter를 사용하는 경우에 해당합니다.

    robot 역할에서는 __meta_hetzner_datacenter 레이블이 이전 버전과의 호환성을 위해 유지되지만 사용 중단됩니다. 대신 __meta_hetzner_robot_datacenter 레이블을 사용하며, hcloud 역할에서는 2026년 7월 1일 이후 __meta_hetzner_datacenter가 작동하지 않습니다.

  • deprecatedHcloud 데이터센터 위치 레이블 사용 중단 예고

    __meta_hetzner_hcloud_datacenter_location 또는 __meta_hetzner_hcloud_datacenter_location_network_zone을 사용하는 경우에 해당합니다.

    __meta_hetzner_hcloud_datacenter_location__meta_hetzner_hcloud_datacenter_location_network_zone 레이블이 사용 중단됩니다. 대체 레이블은 각각 __meta_hetzner_hcloud_location__meta_hetzner_hcloud_location_network_zone입니다.

원문
월별 보기