RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

프로젝트: cert-manager해제 ×
cert-managerv1.21.0Security2026년 7월 8일

운영자가 조정해야 하는 RBAC, Helm 값, API, 기능 게이트 변경과 결함 수정, 새 기능이 함께 포함됩니다. 같은 내용이 헤드라인과 변경 기록에 반복해 나타나는 항목도 있습니다.

영향 확인 (5)

  • securitycert-manager-edit 권한에서 내부 리소스 조작 제거

    cert-manager-edit 집계 ClusterRole을 사용한다면 이 변경이 적용됩니다.

    cert-manager-edit 집계 ClusterRole에서 ACME Challenge의 create 권한과 Order의 create, patch, update 권한이 제거되었습니다. 내부 리소스를 직접 조작하지 못하도록 조정되었으며, 관련 권고 식별자는 GHSA-8rvj-mm4h-c258입니다.

  • breakingAPI에서 ObjectReference 제거

    API에서 ObjectReference를 사용한다면 이 변경이 적용됩니다.

    API 정리 과정에서 더 이상 사용되지 않는 ObjectReference가 제거되었습니다.

  • breakingPrometheus 모니터링 관련 Helm 값 제거

    prometheus.servicemonitor.targetPort, prometheus.servicemonitor.path 또는 prometheus.podmonitor.path를 설정한다면 이 변경이 적용됩니다.

    Helm 값 prometheus.servicemonitor.targetPort, prometheus.servicemonitor.path, prometheus.podmonitor.path가 제거되었습니다.

  • 릴리스 페이지에 2건 더

미리 준비 (2)

  • deprecatedGateway API 설정 필드 이동 및 사용 중단

    enableGatewayAPI, enableGatewayAPIListenerSet, gatewayAPI.enabled 또는 gatewayAPI.enableListenerSet 중 하나를 설정한다면 이 변경이 적용됩니다.

    ControllerConfigurationenableGatewayAPIenableGatewayAPIListenerSet 필드는 더 이상 사용되지 않으며, 각각 gatewayAPI.enabledgatewayAPI.enableListenerSet으로 gatewayAPI 하위 구조체에 이동했습니다.

  • deprecatedcainjector의 SSA 사용 고정

    cainjector가 항상 SSA를 사용하도록 변경되었고 ServerSideApply 기능 게이트는 더 이상 사용되지 않습니다.

원문
cert-managerv1.19.6Security2026년 6월 25일

cert-manager v1.19.6은 보안 설정과 Go 의존성 버전을 조정한 릴리스입니다. cert-manager-edit를 사용해 특정 리소스를 직접 생성하거나 수정하는 작업 흐름에서는 업그레이드 후 권한 구성이 달라질 수 있습니다.

조치 필요 (2)

  • securityhighGo v1.25.11 업데이트

    Gov1.25.11로 업데이트해 CVE-2026-27145, CVE-2026-42504, CVE-2026-42507을 수정했습니다.

  • securityGo 1.25.10 및 의존성 업데이트

    보고된 취약점을 수정하기 위해 Go1.25.10으로 올렸고, 다른 의존성 버전도 함께 업데이트했습니다.

영향 확인 (1)

  • securitycert-manager-editChallengeOrder 권한 제거

    cert-manager-edit 집계용 ClusterRole을 사용해 Challenge 또는 Order 리소스를 생성하거나 수정하는 작업 흐름에 해당하는 경우 적용됩니다.

    cert-manager-edit aggregate ClusterRole에서 Challengecreate 권한과 Ordercreate, patch, update 권한을 제거했습니다. 관련 보안 권고는 GHSA-8rvj-mm4h-c258입니다.

원문
cert-managerv1.20.3Security2026년 6월 25일

ACME 리소스에 부여되던 안전하지 않은 권한을 제거하고 Challenge 가비지 컬렉션 문제를 바로잡았습니다. Go 의존성을 업데이트하면서 확인된 CVE 수정 사항도 반영했습니다.

조치 필요 (1)

영향 확인 (1)

  • securityACME 리소스 생성 권한 제거

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

    기본 cert-manager-edit 집계 ClusterRole에서 네임스페이스 사용자가 ACME ChallengeOrder 리소스를 직접 생성할 수 있게 하던 권한을 제거해 GHSA-8rvj-mm4h-c258 보안 문제를 수정했습니다.

원문
cert-managerv1.20.0Security2026년 3월 10일

Helm, API, solver, feature gate 영역의 기능을 확장하고 기본 동작과 허용되는 동작을 조정했습니다. 여러 오류를 수정했으며 cert-manager 컨트롤러와 Go에 관한 보안 수정도 포함합니다.

조치 필요 (2)

  • securityhighGo v1.25.5 업데이트

    Gov1.25.5로 업데이트해 CVE-2025-61727CVE-2025-61729를 수정했습니다.

  • breakingIssuer 참조 kindgroup 기본값 복원

    issuer 참조의 kindgroup에 적용되는 기본값을 0.19.0 이전 동작으로 되돌렸습니다.

영향 확인 (4)

  • securityDNS 응답 캐시로 인한 cert-manager 컨트롤러 패닉 수정

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

    예상하지 못한 순서의 DNS 응답이 캐시될 때 cert-manager 컨트롤러에서 패닉이 발생하던 문제를 수정했습니다. 공격자가 DNS 응답을 변경하거나 DNS 서버를 제어하는 경우 컨트롤러가 서비스 거부 상태에 빠질 수 있던 경로가 제거되었습니다.

  • breakingOtherNames 기능 베타 승격 및 기본 활성화

    OtherNames 기능을 사용하는 경우 적용됩니다.

    OtherNames 기능이 베타 단계로 올라갔고 기본적으로 활성화됩니다.

  • breaking기본 컨테이너 UID와 GID 변경

    기본 컨테이너 사용자(UID) 또는 기본 컨테이너 그룹(GID)을 설정하지 않은 경우 적용됩니다.

    기본 컨테이너 사용자의 UID가 1000에서 65532로, 기본 컨테이너 그룹의 GID가 0에서 65532로 변경되었습니다.

  • 릴리스 페이지에 1건 더
원문
cert-managerv1.19.3Security2026년 2월 2일

인증서 처리 동작의 버그 수정과 Go 도구 모음 의존성 갱신, 보안 수정이 포함됩니다. DNS 응답을 조작할 수 있는 환경에서 컨트롤러 서비스 거부로 이어질 수 있는 문제가 수정되어 업그레이드가 필요합니다.

영향 확인 (1)

  • securitymediumDNS 응답 순서에 따른 컨트롤러 패닉 수정

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

    예기치 않은 순서의 DNS 응답이 캐시될 때 cert-manager controller에서 발생할 수 있던 패닉을 수정했습니다. 공격자가 DNS 응답을 바꾸거나 DNS 서버를 제어하면 컨트롤러의 서비스 거부를 일으킬 수 있던 문제이며, GHSA-gx3x-vq4p-mhhv와 관련된 수정입니다. (#8468)

원문
월별 보기