릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
이번 릴리스에는 업그레이드가 필요한 보안 수정과 일반 버그 수정이 함께 포함되어 있습니다. 게시된 아티팩트와 동적 모듈 호환성도 변경되며, 일반 버그 수정에는 운영자 조치가 제시되지 않았습니다.
조치 필요 (3)
securitymedium범위 지정 IPv6 주소 처리 충돌 수정
범위가 지정된 IPv6 주소로
getAddressWithPort()를 호출할 때 충돌하던 문제를 수정했습니다. 이 수정은 CVE-2026-26310 및 GHSA-3cw6-2j68-868p와 관련됩니다.securitymedium문자열 null 종료 문자 쓰기 오류 수정
문자열의 null 종료 문자를 손상시킬 수 있던 하나 차이 쓰기 오류를 수정했습니다. 이 수정은 CVE-2026-26309 및 GHSA-56cj-wgg3-x943와 관련됩니다.
securitymedium하위 연결 초기화 뒤
decode*메서드 차단하위 연결이 초기화된 뒤
decode*메서드가 실행되지 않도록 차단했습니다. 이 수정은 CVE-2026-26311 및 GHSA-84xm-r438-86px와 관련됩니다.
영향 확인 (2)
securityhigh
rbac다중 값 헤더 우회 수정rbac하위 시스템을 사용하는 경우에 적용됩니다.securitymedium
ratelimit응답 단계 제한 처리 충돌 수정ratelimit하위 시스템을 사용하는 경우에 적용됩니다.
공개된 보안 수정과 일반 버그 수정, 의존성 및 이미지 업데이트가 포함된 릴리스입니다. 보안 수정은 업그레이드 조치가 필요한 내용이며, 나머지 항목은 운영자가 확인할 변경 세부 정보가 없는 섹션 제목입니다.
조치 필요 (3)
securitymedium범위 지정 IPv6 주소 처리 충돌 수정
CVE-2026-26310 (GHSA-3cw6-2j68-868p)와 관련해 범위가 지정된 IPv6 주소로
getAddressWithPort()를 호출할 때 발생하던 충돌을 수정했습니다.securitymedium문자열 null 종결자 손상 수정
CVE-2026-26309 (GHSA-56cj-wgg3-x943)와 관련해 문자열의 null 종결자를 손상시킬 수 있던 off-by-one 쓰기를 수정했습니다.
securitymedium하위 연결 재설정 후
decode*실행 차단CVE-2026-26311 (GHSA-84xm-r438-86px)와 관련해 하위 연결이 재설정된 뒤
decode*메서드가 실행되지 않도록 수정했습니다.
영향 확인 (2)
securityhigh
rbac다중 값 헤더 우회 수정rbac을 사용하는 경우에 적용됩니다.securitymedium
ratelimit응답 단계 충돌 수정ratelimit을 사용하는 경우에 적용됩니다.
Envoy와 Istio의 CVE를 포함한 여러 보안 수정과 일반적인 정확성 수정이 포함됩니다. 디버그 엔드포인트에 인증된 네임스페이스를 지정하는 설정 기능도 추가됩니다.
조치 필요 (1)
securitymedium
JSON오프바이원 쓰기 수정CVE-2026-26309에서
JSON오프바이원 쓰기가 발생하던 문제를 수정했습니다.
영향 확인 (10)
securityhigh
RBAC의 다중 값 헤더 우회 수정RBAC을 사용하는 경우 적용됩니다.securityhigh알려진 기본 키를 이용한
JWKS Resolver인증 우회 수정JWKS Resolver를 사용하는 경우 적용됩니다.securitymedium하위 연결 재설정 이후
HTTP디코드 메서드 처리 수정HTTP를 사용하는 경우 적용됩니다.- 릴리스 페이지에 7건 더
공개된 보안 취약점 수정과 디버그 엔드포인트의 네임스페이스 권한 설정 변경이 포함되어 있습니다. WasmPlugin 이미지 가져오기와 InferencePool 구성 처리에서 발생하던 문제도 수정했습니다.
조치 필요 (7)
securityhigh다중 값 헤더를 이용한 RBAC 우회 수정
CVE-2026-26308에서 다중 값 헤더를 이용한 RBAC 우회 문제를 수정했습니다.
securityhighJWKS 확인자 오류에 따른 인증 우회 수정
CVE-2026-31837 및 GHSA-v75c-crr9-733c와 관련해 JWKS 확인자 오류로 알려진 기본 키를 사용한 인증 우회가 가능하던 문제를 수정했습니다.
securitymedium다운스트림 리셋 이후 HTTP 디코드 메서드 처리 수정
CVE-2026-26311과 관련해 다운스트림 리셋 이후 HTTP 디코드 메서드가 차단되도록 수정했습니다.
securitymedium범위 지정 IPv6 주소 처리 중 충돌 수정
범위가 지정된 IPv6 주소에서
getAddressWithPort()가 충돌하던 문제를 CVE-2026-26310 수정 사항에 반영했습니다.securitymediumJSON 오프바이원 쓰기 수정
JSON 오프바이원 쓰기 오류를 수정했습니다. 이 문제는 CVE-2026-26309에 해당합니다.
securitymediumRatelimit 응답 단계 충돌 수정
ratelimit응답 단계에서 충돌하던 문제를 CVE-2026-26330 수정 사항에 반영했습니다.securitymedium디버그 엔드포인트의 네임스페이스 간 프록시 데이터 접근 수정
CVE-2026-31838 및 GHSA-974c-2wxh-g4ww와 관련해 디버그 엔드포인트를 통한 네임스페이스 간 프록시 데이터 접근 문제를 수정했습니다.
영향 확인 (3)
securityXDS 디버그 엔드포인트 인증 적용
XDS debug endpoints를 외부에 노출하는 경우에 적용됩니다.security
WasmPlugin이미지 가져오기 SSRF 수정WasmPlugin이미지 가져오기를 사용하는 경우에 적용됩니다.securityHTTP 디버그 엔드포인트의 네임스페이스 권한 적용
HTTP debug endpoints를 외부에 노출하는 경우에 적용됩니다.
보안 취약점 수정이 포함되어 있어 업그레이드가 필요합니다. 디버그 엔드포인트에 권한을 부여할 네임스페이스를 지정하는 설정 기능도 추가됐으며, 이 설정은 선택 사항입니다.
조치 필요 (3)
securitymedium하위 연결 재설정 후 HTTP 디코드 처리 수정
CVE-2026-26311에 대응해 하위 연결이 재설정된 뒤 HTTP 디코드 메서드가 차단되던 문제가 수정됐습니다.
securitymedium범위 지정 IPv6 주소 처리 충돌 수정
CVE-2026-26310에 대응해 범위가 지정된 IPv6 주소를
getAddressWithPort()에서 처리할 때 발생하던 충돌이 수정됐습니다.securitymediumJSON 오프바이원 쓰기 수정
CVE-2026-26309에 대응해 JSON 쓰기에서 발생하던 오프바이원 오류가 수정됐습니다.
영향 확인 (6)
securityhigh
RBAC다중 값 헤더 우회 수정RBAC를 사용하는 경우 적용됩니다.securityhigh
JWKS Resolver인증 우회 가능성 수정JWKS Resolver를 사용하는 경우 적용됩니다.securitymedium디버그 엔드포인트의 네임스페이스 간 데이터 접근 수정
Debug Endpoints를 사용하는 경우 적용됩니다.- 릴리스 페이지에 3건 더
Helm, API, solver, feature gate 영역의 기능을 확장하고 기본 동작과 허용되는 동작을 조정했습니다. 여러 오류를 수정했으며 cert-manager 컨트롤러와 Go에 관한 보안 수정도 포함합니다.
조치 필요 (2)
securityhigh
Gov1.업데이트25. 5 Go를v1.로 업데이트해 CVE-2025-61727과 CVE-2025-61729를 수정했습니다.25. 5 breakingIssuer 참조
kind와group기본값 복원issuer참조의kind와group에 적용되는 기본값을0.이전 동작으로 되돌렸습니다.19. 0
영향 확인 (4)
securityDNS 응답 캐시로 인한
cert-manager컨트롤러 패닉 수정적용 대상이 릴리스 노트에 명시되지 않았습니다.
breaking
OtherNames기능 베타 승격 및 기본 활성화OtherNames기능을 사용하는 경우 적용됩니다.breaking기본 컨테이너 UID와 GID 변경
기본 컨테이너 사용자(UID) 또는 기본 컨테이너 그룹(GID)을 설정하지 않은 경우 적용됩니다.
- 릴리스 페이지에 1건 더
두 건의 CVE 수정과 정확성 수정, JetStream 설정 기능 확장, 의존성 업데이트가 포함됩니다. 클러스터 배포의 스트림 업데이트 회귀와 max_conns 동작 변경도 함께 반영됐습니다.
영향 확인 (3)
securityCVE-2026-29785 수정
leafnode compression이 활성화된 경우에 적용됩니다.securityCVE-2026-27889 수정
WebSockets가 활성화된 경우에 적용됩니다.breaking
max_conns에0설정 지원서버 설정에서
max_conns를 지정하는 경우에 적용됩니다.
업그레이드가 필요한 보안 수정과 Go toolchain 버전 변경이 포함됩니다. WebSockets 동작의 정확성을 다듬는 수정도 함께 반영됐습니다.
영향 확인 (2)
securityhighCVE-2026-29785 수정
CVE-2026-29785가 존재하고
leafnode compression이 활성화된 경우 적용됩니다.securityhighCVE-2026-27889 수정
CVE-2026-27889가 존재하고
WebSockets가 활성화된 경우 적용됩니다.
구성 및 스케줄러 기능이 추가되고, 구성 제어 항목의 이름과 제공 여부가 바뀌었습니다. 우선순위 자료형과 의존성도 업데이트되었으며, 보안 권고나 명시적으로 설명된 취약점은 언급되지 않았습니다.
조치 필요 (1)
breaking
priorities자료형 변경priorities의 자료형을string에서int32로 변경했습니다.
영향 확인 (1)
breaking
Enable플래그 제거Enable을 설정한 경우 적용됩니다.
호환성이 깨지는 구성 및 API 변경과 Go 1. 도구 모음 요구 사항이 포함되어 있습니다. 새 기능과 버그 및 성능 수정도 함께 반영되었으며, 보안 권고나 보안 전용 수정은 식별되지 않았습니다.
조치 필요 (1)
breaking
Go 1.요구 사항 적용25. 7 코드베이스 전체에서
Go버전을 일관되게 맞추고Go 1.을 요구합니다.25. 7
영향 확인 (2)
breaking
remote sampling endpoint의 레거시 응답 형식 제거remote sampling endpoint를 사용하는 경우에 적용됩니다.breaking
traces.을topic traces.로 변경topics traces.을 설정하는 경우에 적용됩니다.topic
프록시 프로토콜 지원이 추가되고, 빌드 의존성이 보안 수정이 포함된 버전으로 바뀌었으며, 동작의 정확성과 운영 중 확인되는 동작도 조정되었습니다. 보안 수정과 ACL 우회 방지 변경은 해당 구성을 사용하는 기존 환경에서 조치가 필요할 수 있고, 나머지 변경은 새 기능이나 값을 선택하는 경우를 제외하면 안내 사항에 해당합니다.
조치 필요 (1)
securityhigh빌드의
Go 1.업데이트26. 1 빌드가
Go 1.로 업데이트되며 CVE-2026-27137, CVE-2026-27138, CVE-2026-27139, CVE-2026-25679, CVE-2026-27142를 해결하는 보안 수정이 포함됩니다.26. 1
영향 확인 (2)
securityhigh
rewrite와acl처리 순서 수정rewrite와acl을 모두 사용하는 경우 적용됩니다.securityhigh
plugin/loop쿼리 이름 생성 방식 수정plugin/loop이 실행 중인 경우 적용됩니다.
공개된 보안 취약점 두 건을 수정하고, 지원 대상 Kubernetes와 Kafka 버전을 조정한 릴리스입니다. 기능 게이트 기본값과 리스너별 Kafka 옵션 설정이 변경되며 ingress 리스너 유형은 사용 중단됩니다. 업그레이드 전 CRD 갱신과 KafkaUser 필드 마이그레이션이 필요합니다.
조치 필요 (2)
securityhigh공개 보안 취약점 수정
CVE-2026-27133 및 CVE-2026-27134와 관련된 공개 보안 취약점을 수정했습니다. 관련 권고 식별자는 GHSA-2qwx-rq6j-8r6j와 GHSA-6x85-j2f7-4xc5입니다.
breaking
ServerSideApplyPhase1기본 활성화ServerSideApplyPhase1기능 게이트가 베타 단계로 올라갔으며, 이제 기본값이 활성화로 설정됩니다.
영향 확인 (2)
breaking지원
Kubernetes버전 상향Kubernetes1.27, 1.28 또는 1.29를 사용하는 경우에 적용됩니다.breaking
Kafka4.0.0 및 4.0.1 지원 중단Kafka4.0.0 또는 4.0.1을 사용하는 경우에 적용됩니다.
미리 준비 (1)
deprecated
ingress리스너 유형 사용 중단ingress리스너 유형을 설정한 경우에 적용됩니다.
SAML과 아이덴티티 브로커링에 관련된 공개 보안 취약점을 수정했습니다. 운영 환경은 새 버전으로 업그레이드해야 합니다.
영향 확인 (4)
securityhighCVE-2026-3047 SAML 브로커 비활성 클라이언트 인증 우회 수정
SAML broker를 사용하고disabled SAML client를 설정한 경우에 적용됩니다.securityhighCVE-2026-3009 비활성 아이덴티티 제공자 제한 적용 수정
Disabled Identity Provider를 설정한 경우에 적용됩니다.securityhighCVE-2026-2603 비활성 SAML IdP 브로커 로그인 차단 수정
Disabled SAML IdP를 설정한 경우에 적용됩니다.- 릴리스 페이지에 1건 더
워크로드 어피니티와 안티어피니티 스케줄링, 오퍼레이터 설정 및 API 기능, 컨트롤러와 스케줄러 수정이 포함된 릴리스입니다. 사용 중단 및 제거 항목, 의존성 업데이트, Helm의 저장 데이터 암호화 옵션도 함께 반영되었으며, 특정 취약점이나 보안 권고는 공개되지 않았습니다.
영향 확인 (4)
breaking리소스 선택자의
namespace검증 추가PropagationPolicy또는OverridePolicy를 사용하는 경우에 적용됩니다.breaking
WorkloadAffinity의 중복GroupByLabelKey설정 제한WorkloadAffinity에GroupByLabelKey를 설정하는 경우에 적용됩니다.breaking기본 Kubernetes 및
ETCD이미지 업데이트적용 대상이 릴리스 노트에 명시되지 않았습니다.
- 릴리스 페이지에 1건 더
미리 준비 (3)
deprecated
--cluster-lease-duration사용 중단제거 시점 미정--cluster-lease-duration를 사용하는 경우에 적용됩니다.deprecated
--cluster-lease-renew-interval-fraction사용 중단제거 시점 미정--cluster-lease-renew-interval-fraction을 사용하는 경우에 적용됩니다.deprecated
Etcd.설정 사용 중단제거 시점 미정Local. InitImage Karmada Init Configuration에서Etcd.를 설정하는 경우에 적용됩니다.Local. InitImage
워크플로, 컴포넌트, API, 인증, 추적, 구성, CLI, 관측 기능 확장과 결함 수정, 의존성 및 도구 체인 업데이트가 함께 포함된 릴리스입니다. 대부분의 변경은 운영자의 별도 조치 없이 적용되지만, 보안 수정이 포함되고 알파 Bulk PubSub API와 알파 애플리케이션 콜백의 사용 중단이 예고되며 일부 기존 동작은 제거되거나 범위가 좁아졌습니다.
조치 필요 (9)
security암호화 의존성 버전 갱신
x/(net/sync/crypto)를 업데이트하고dvsekhvalnov/jose2go버전을 고정했습니다.security
Go취약점 수정Go의 취약점을 수정했습니다.securityUID 검사 대상 제한
UID 검사가 root만 확인하도록 바뀌었습니다.
securityHTTP 경로 일치 수정과 invocation auto-registration 지원
HTTP 경로 일치에서 발생하던 cardinality leak을 수정하고 invocation auto-registration을 지원합니다.
security
golang.업데이트org/x/crypto golang.를 업데이트했습니다.org/x/crypto security
github.업데이트com/docker/docker github.를 업데이트했습니다.com/docker/docker security보안 취약점 수정
보안 취약점 수정이 반영되었습니다.
security
github.업데이트com/coreos/go-oidc/v3 github.를 업데이트했습니다.com/coreos/go-oidc/v3 security
NATS취약점 수정NATS취약점을 수정했습니다.
영향 확인 (3)
security
Placement의 Dapr actor type 인가Placement를 사용하는 경우에 적용됩니다.securityCloudflare worker 취약점 수정
Cloudflare worker를 사용하는 경우에 적용됩니다.
breakingHelm chart의 scheduler resources 완전 제거
Helm chart를 사용하는 경우에 적용됩니다.
미리 준비 (2)
deprecated알파 Bulk PubSub API 사용 중단 예고
/v1.,0-alpha1/publish/bulk/<pubsub-name>/<topic> BulkPublishEventAlpha1또는OnBulkTopicEventAlpha1을 사용하는 경우에 적용됩니다.deprecated
OnBulkTopicEventAlpha1알파 경로 사용 중단 예고OnBulkTopicEventAlpha1을 사용하는 경우에 적용됩니다.
즉시 업그레이드가 필요한 보안 수정 두 건이 포함되어 있으며, 백업 복원 기본 동작 변경과 백업 저장소를 통한 경로 탈출 방지가 다뤄집니다. 그 밖에는 일반 버그 수정, Go 도구 모음 의존성 변경, 성능 개선이 있고, 운영자에게 직접 드러나는 변경이 없는 구현 수준의 보안 강화도 포함됩니다.
영향 확인 (2)
securitycritical백업 복원 경로 탈출 방지
백업 저장소를 사용하는 경우에 적용됩니다.
securityhigh백업
MANIFEST의 외부 압축 해제 명령 기본 사용 중단외부 압축 해제 명령을 사용하면서
--external-decompressor-use-manifest를 지정하지 않은 경우에 적용됩니다.
이번 릴리스에는 백업과 복원에 관련된 보안 변경, 버그 수정, 보안 강화가 포함됩니다. 백업 MANIFEST 처리 방식이 명시적 선택으로 바뀌고, MANIFEST를 이용한 경로 탐색이 차단됩니다.
영향 확인 (2)
security복원의
MANIFEST기반 압축기 명령 로드 방식 변경--external-decompressor-use-manifest를 사용하는 경우에 적용됩니다.security
backupengine의 백업MANIFEST경로 탐색 차단backupengine이 실행되는 경우에 적용됩니다.
런타임 및 API 기능이 추가되고, 지원되는 동작과 출력이 변경되었습니다. 여러 결함 수정과 의존성 업그레이드가 포함되며, 의존성 업데이트 중 하나는 GHSA-9h8m-3fm2-qjrq에 대응합니다.
조치 필요 (1)
securityhighGHSA-9h8m-3fm2-qjrq 대응 의존성 수정
go.를 수정해 GHSA-9h8m-3fm2-qjrq에 대응했습니다.opentelemetry. io deps
영향 확인 (1)
breaking
--h2c의 unix domain socket (UDS) 지원--h2c를 unix domain socket (UDS)과 함께 사용하는 경우에 적용됩니다.
새 Prometheus 기능과 이미지 및 빌드 옵션을 추가하고, 기본값과 출력 동작을 바꾸며 성능과 여러 정확성 문제를 개선한 릴리스입니다. 보안 권고나 명시적으로 설명된 취약점은 포함되지 않습니다.
영향 확인 (1)
breaking
/alerts페이지의 펼쳐진 알림 주석 기본 숨김UI에서
/alerts페이지를 사용하는 경우에 적용됩니다.
이번 릴리스에서는 프로브 설정의 host 필드에 허용되는 값이 제한됩니다. 해당 필드를 사용하는 설정은 기존 값이 계속 허용되는지 확인해야 합니다.
영향 확인 (1)
breaking프로브
host필드 값 제한프로브 설정에서
host필드를 사용하는 경우에 적용됩니다.
프로브의 host 필드 사용 조건이 제한됩니다. 해당 필드를 설정하는 구성에 영향을 줍니다.
영향 확인 (1)
breaking프로브
host필드 제한host를 설정한 경우 적용됩니다.
이번 릴리스에는 ListObjects의 기본 동작과 읽기 전용 컨테이너 배포 조건 조정이 포함되어 있습니다. 보안 취약점 대응을 위한 grpc-health-probe 업데이트가 반영되었으며, grpc-gateway 클라이언트 마이그레이션은 내부 변경입니다.
조치 필요 (1)
securitycritical
grpc-health-probe버전 갱신grpc-health-probe가v0.로 업데이트되었습니다. 이 변경은 CVE-2025-68121에 대응합니다.4. 45
영향 확인 (1)
breaking읽기 전용 컨테이너의 임시 파일 시스템 요구 사항 변경
--read-only를 사용하는 경우에 적용됩니다.
보안 수정과 새 기능, 버그 수정이 포함되어 있습니다. 운영자가 먼저 수행해야 할 절차나 의존성 매니페스트 항목은 없습니다.
조치 필요 (2)
securitymediumCVE-2026-0707 인증 헤더 구문 분석 문제 수정
Authorization Header구문 분석으로 보안 통제가 우회될 수 있는 문제를 수정했습니다.securitylowCVE-2025-5416 환경 정보 노출 문제 수정
keycloak-core에서 환경 정보가 노출되는 문제를 수정했습니다.
영향 확인 (4)
securitymediumCVE-2026-2575 과도한
SAMLRequest압축 해제 문제 수정SAML을 사용하는 경우에 적용됩니다.securitylowCVE-2026-1190 응답 지연 문제 수정
SAML중계를 사용하는 경우에 적용됩니다.securitylowCVE-2026-2733 비활성화된 클라이언트 확인 누락 수정
Docker Registry Protocol을 사용하는 경우에 적용됩니다.- 릴리스 페이지에 1건 더
보안 수정과 여러 결함 수정이 포함되어 있으며, 의존성 버전과 운영자용 동작 및 설정도 달라졌습니다. 기본값과 관련 문서의 값 형식 변경처럼 배포 설정에 영향을 주는 내용이 포함되어 있습니다.
조치 필요 (1)
securitycriticalCVE-2025-68121 보안 취약점 수정
CVE-2025-68121 수정이 반영됐습니다.
영향 확인 (1)
breaking기본값과
helm values문서의 기간 형식 변경적용 대상이 릴리스 노트에 명시되지 않았습니다.
패키지 설치와 패키지 캐시 사이드 로딩에 호환성을 깨는 변경이 포함되어 있으며, 오퍼레이터 기능 확장과 의존성 갱신, 결함 수정도 함께 이뤄졌습니다. 보안 수정으로 표시된 의존성 업데이트가 포함되지만, 관련 권고 식별자나 취약점 상세 내용은 제공되지 않습니다.
조치 필요 (7)
security
golang.org/x/crypto v0.업데이트45. 0 보안 수정으로
golang.가org/x/crypto v0.으로 업데이트되었습니다.45. 0 security
github.com/go-chi/chi/v5 v5.업데이트2. 4 보안 수정으로
github.가com/go-chi/chi/v5 v5.로 업데이트되었습니다.2. 4 security
github.com/sigstore/cosign/v3 v3.업데이트0. 4 보안 수정으로
github.가com/sigstore/cosign/v3 v3.로 업데이트되었습니다.0. 4 security
github.com/theupdateframework/go-tuf/v2 v2.업데이트4. 1 보안 수정으로
github.가com/theupdateframework/go-tuf/v2 v2.로 업데이트되었습니다.4. 1 security
github.com/sigstore/rekor v1.업데이트5. 0 보안 수정으로
github.가com/sigstore/rekor v1.으로 업데이트되었습니다.5. 0 security
github.com/sigstore/sigstore v1.업데이트10. 4 보안 수정으로
github.가com/sigstore/sigstore v1.로 업데이트되었습니다.10. 4 security
github.com/quic-go/quic-go v0.업데이트57. 0 보안 수정으로
github.가com/quic-go/quic-go v0.으로 업데이트되었습니다.57. 0
영향 확인 (2)
breaking
Function패키지의Input CRDs설치 방식 변경Function패키지와Input CRDs를 사용하는 경우에 적용됩니다.breaking패키지 캐시 디스크 구조 변경
적용 대상이 릴리스 노트에 명시되지 않았습니다.
API와 설정의 호환성이 깨지는 변경이 포함되며, 프런트엔드와 카탈로그 기능에도 변화가 있습니다. 플러그인 작성자와 운영자는 확장 지점, API 재정의, 설정 항목과 기본 동작을 확인할 필요가 있습니다.
영향 확인 (7)
breaking
catalogProcessingExtensionPoint의 안정 내보내기 이동카탈로그에 사용자 정의 프로세서와 엔터티 제공자를 등록할 때
catalogProcessingExtensionPoint를 사용하는 경우에 적용됩니다.breakingAPI 재정의가 오류로 거부됨
적용 대상이 릴리스 노트에 명시되지 않았습니다.
breaking
auth.설정 제거experimentalDynamicClientRegistration. tokenExpiration auth.을 설정한 경우에 적용됩니다.experimentalDynamicClientRegistration. tokenExpiration - 릴리스 페이지에 4건 더
미리 준비 (2)
deprecated
IconComponent타입 사용 중단IconComponent를 사용하는 경우에 적용됩니다.deprecated
itemsprop 사용 중단itemsprop을 사용하는 경우에 적용됩니다.
보안 취약점과 템플릿 처리 과정의 리소스 생성 문제를 수정했습니다. 게이트웨이와 디버그 엔드포인트의 권한 및 검증 동작도 조정되어 해당 기능을 사용하는 환경에 영향을 줍니다.
조치 필요 (1)
securityhighcgo 바이너리 코드 삽입 취약점 수정
Go 주석과 C/C++ 주석을 다르게 해석하던 문제로 생성된 cgo 바이너리에 코드를 몰래 삽입할 수 있던 CVE-2025-61732 취약점을 수정했습니다.
영향 확인 (4)
securitycriticalTLS 세션 재개 검증 오류 수정
Config.을 변경과 함께 사용하거나Clone Config.를 사용하는 경우에 적용됩니다.GetConfigForClient security게이트웨이 배포 컨트롤러의 리소스 검증 강화
게이트웨이 배포 컨트롤러가 실행되는 경우에 적용됩니다.
security리소스 주석 검증 강화
리소스 주석을 구성하는 경우에 적용됩니다.
- 릴리스 페이지에 1건 더
운영자가 확인할 수 있는 기능이 추가되고 여러 기본 동작이 변경됩니다. 앰비언트 메시, 디버그 엔드포인트 권한, 메트릭 압축, istiod 메모리와 회로 차단기 동작에 영향을 줍니다. 명시적인 CVE 또는 보안 권고 식별자는 없습니다.
조치 필요 (1)
breaking
istiod메모리 제한 자동 설정istiod가automemlimit라이브러리를 사용해GOMEMLIMIT을 메모리 제한의 90%로 자동 설정합니다.OOM종료 위험을 낮추면서 성능을 유지합니다.
영향 확인 (4)
breaking
iptables규칙 조정 기본 활성화istio-cniDaemonSet을 업그레이드할 때 적용됩니다.breaking
15014포트 디버그 엔드포인트 권한 검사 기본 활성화15014포트의 디버그 엔드포인트에 적용됩니다.breaking
Envoy메트릭 HTTP 압축 기본 활성화클라이언트의
Accept-Header값에 따라Prometheusstats endpoint에서 제공되는Envoy메트릭에 적용됩니다.- 릴리스 페이지에 1건 더
정확성 수정이 중심이며, 기능 게이트 기본값 변경과 Go 1. 및 hnslib 업데이트가 포함됩니다. 공개된 보안 권고는 없습니다.
영향 확인 (1)
breaking
SchedulerAsyncAPICalls기능 게이트 비활성화SchedulerAsyncAPICalls기능 게이트를 사용하는 경우에 적용됩니다.
보안 문제를 막기 위한 수정과 디버그 엔드포인트 접근 제한이 포함되어 있습니다. 게이트웨이 배포와 템플릿 렌더링 과정의 리소스 생성 경로가 검증됩니다.
조치 필요 (1)
security리소스 주석의 줄바꿈 및 제어 문자 검증 수정
리소스 주석 검증이 줄바꿈과 제어 문자를 거부하도록 수정했습니다. 템플릿 렌더링으로 Pod 사양에 컨테이너를 삽입하는 경로를 차단합니다. (Issue #58889)
영향 확인 (2)
security게이트웨이 배포 컨트롤러의 리소스 검증 강화
gateway deployment controller가 실행 중인 경우 적용됩니다.breaking디버그 엔드포인트 접근 제한
포트
15014의 디버그 엔드포인트를 사용하는 경우 적용됩니다.