여러 공개 보안 취약점 수정과 보안 관련 의존성 업데이트가 포함됩니다. 소스 아카이브 문제로 확장 기능 하나가 모든 빌드와 플랫폼에서 제거되었고, TLS 인증서 압축 기본값도 바뀌었습니다.
조치 필요 (16)
securityhigh
com_github_wasmtime업데이트wasm에서
com_github_wasmtime을 업데이트해 CVE-2026-47261을 해결했습니다.securityhigh
REQUESTED_SERVER_NAME충돌 수정REQUESTED_SERVER_NAME처리에서 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-47220 및 GHSA-j9wh-4qfm-wf2v입니다.securityhighzstd RLE 압축 폭탄 처리 수정
zstd RLE 압축 폭탄 문제를 수정했습니다. 관련 권고는 CVE-2026-48044 및 GHSA-m3p9-47wh-88wg입니다.
securityhigh중첩 JSON 소멸 시 스택 넘침 수정
중첩 수준이 높은 JSON을 소멸할 때 스택이 넘치던 문제를 수정했습니다. 관련 권고는 CVE-2026-48042 및 GHSA-f24p-rxw2-g6pv입니다.
securityhighHTTP/3에서 HTTP/1로 이어지는 요청 밀반입 수정
0이 아닌 Content-Length를 가진 헤더 전용 요청으로 HTTP/3에서 HTTP/1 요청 밀반입이 가능하던 문제를 수정했습니다. 관련 권고는 CVE-2026-48743 및 GHSA-8phg-2h2q-jgxf입니다.
securitymedium경로별 Authz 처리 충돌 수정
경로별 Authz 처리에서 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-47205 및 GHSA-mvh9-767w-x47j입니다.
securitymedium단일 gRPC 메시지의 ext_proc 응답 처리 수정
하나의 gRPC 메시지에 담긴 ext_proc 응답 처리 문제를 수정했습니다. 관련 권고는 CVE-2026-47207 및 GHSA-68cv-hq5f-g6xv입니다.
securitymedium라우터 내부 리디렉션 충돌 수정
라우터 내부 리디렉션에서 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-47221 및 GHSA-rcff-gw58-pjpr입니다.
securitymediumOAuth2 코드 검증자 패딩 오라클 수정
OAuth2 코드 검증자의 패딩 오라클 문제를 수정했습니다. 관련 권고는 CVE-2026-47775 및 GHSA-396h-jpq4-vc7p입니다.
securitymedium
grpc_stats필터 세그멘테이션 오류 수정direct_response경로로 향하는 Connect 프로토콜 요청에서grpc_stats필터가 세그멘테이션 오류를 일으키던 문제를 수정했습니다. 관련 권고는 CVE-2026-47204 및 GHSA-3jxh-8p6x-7pf6입니다.securitymediumPROXY Protocol v2 헤더 생성기 데이터 유출 문제 수정
PROXY Protocol v2 헤더 생성기가 "skipped" TLV를 내보내 업스트림 애플리케이션 스트림으로 공격자가 제어하는 65KB 데이터가 넘어가던 문제를 수정했습니다. 관련 권고는 CVE-2026-47692 및 GHSA-wh36-hm39-mm3r입니다.
securitymediumTLS SAN 잘림 인증 우회 수정
TLS SAN 잘림 과정에서 삽입된 NUL로 인증 우회가 가능하던 문제를 수정했습니다. 관련 권고는 CVE-2026-47778 및 GHSA-f8x4-rw5x-f3r7입니다.
securitymediumOAuth2 필터의 지연된 비동기 토큰 완료 처리 수정
스트림이 종료된 뒤 OAuth2 필터의 비동기 토큰 완료가 발생해 UAF 또는 충돌 위험을 일으키던 문제를 수정했습니다. 관련 권고는 CVE-2026-48090 및 GHSA-3cj2-c63f-q26f입니다.
securitymediumDNS UDP 필터 비정상 종료 수정
DNS UDP 필터에서 프로세스가 비정상적으로 종료되던 문제를 수정했습니다. 관련 권고는 CVE-2026-48497 및 GHSA-j6g2-wf95-q66q입니다.
securitymediumTcpStatsdSink 힙 버퍼 넘침 수정
TcpStatsdSink에서 힙 버퍼가 넘치던 문제를 수정했습니다. 관련 권고는 CVE-2026-48706 및 GHSA-7q3f-gwg7-j8g4입니다.
securityQPACK 차단 디코딩을 이용한 HTTP/3 서비스 거부 수정
QPACK 디코딩이 차단되는 상황을 이용한 HTTP/3 스택 서비스 거부 문제를 수정했습니다. 관련 권고는 GHSA-p7c7-7c47-pwch입니다.
영향 확인 (2)
breaking
envoy.확장 기능 제거network. connection_balance. dlb envoy.을 사용하는 경우에 해당합니다.network. connection_balance. dlb 소스 아카이브 문제로
envoy.확장 기능을 Bazel 단계에서 모든 빌드와 플랫폼에 대해 비활성화했습니다.network. connection_balance. dlb breakingTLS 인증서 Brotli 압축 기본값 변경
envoy.을 따로 설정하지 않는 경우에 해당합니다.reloadable_features. tls_certificate_compression_brotli envoy.런타임 보호 기능의 기본값을 비활성화했습니다.reloadable_features. tls_certificate_compression_brotli