Operator 중심의 변경과 API, 기능 게이트, 관리자 기능, 배포 방식의 확장이 포함됐으며 기존 옵션 일부의 사용 중단과 제거도 이뤄졌습니다. 계정 탈취, 로그 주입과 감사 기록 위조, 키 증명 우회, QR 코드 크기 악용 및 CVE로 식별된 취약점과 여러 오류를 수정했습니다.
조치 필요 (1)
security계정 탈취 전 단계 공격 문제 수정
계정 탈취 전 단계의 공격으로 이어질 수 있는 문제를 수정했습니다.
영향 확인 (19)
securitymediumCVE-2026-9796 관리자 역할 검사 우회 수정
manage-clients를 사용하는 경우 적용됩니다.관리자 역할 이름 변경 과정에서
checkAdminRoles검사가 우회되어manage-clients권한으로 영역 전체 권한이 상승할 수 있던 문제를 수정했습니다.securitymediumCVE-2026-9689 응답 매개변수 중복 수정
OIDC를 사용하는 경우 적용됩니다.OIDC리디렉션 URI의 HTTP 매개변수 중복으로 응답 매개변수가 여러 번 전달될 수 있던 문제를 수정했습니다.securitymediumCVE-2026-9798 계정 잠금 우회 수정
CIBA인증 흐름을 실행하는 경우 적용됩니다.CIBA인증 흐름에서 무차별 대입 공격에 따른 계정 잠금이 우회될 수 있던 문제를 수정했습니다.- 릴리스 페이지에 16건 더
미리 준비 (4)
deprecated
V1사용 중단 예정V1을 사용하는 경우 적용됩니다.V1은 더 이상 권장되지 않지만 이전 버전과의 호환성을 위해 기본값으로 계속 활성화됩니다.deprecated
Require Discoverable Credential사용 중단 예정Require Discoverable Credential옵션을 설정한 경우 적용됩니다.기존
Require Discoverable Credential옵션이 더 이상 권장되지 않습니다.deprecated
Twitter IDP구현 사용 중단 예정Twitter IDP구현을 사용하는 경우 적용됩니다.오래된 twitter4j 라이브러리 사용으로
Twitter IDP구현이 더 이상 권장되지 않습니다.- 릴리스 페이지에 1건 더