정확성 문제를 바로잡는 수정과 보안 관련 의존성 업데이트가 포함됩니다. 의존성 매니페스트 항목은 매니페스트 전용 메타데이터로 기록되며, 제목 자체가 운영자에게 별도 영향을 주지는 않습니다.
조치 필요 (1)
security보안 업데이트를 반영한 의존성 갱신
의존성
golang.와org/x/text golang.에 보안 업데이트를 반영했습니다.org/x/net
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
정확성 문제를 바로잡는 수정과 보안 관련 의존성 업데이트가 포함됩니다. 의존성 매니페스트 항목은 매니페스트 전용 메타데이터로 기록되며, 제목 자체가 운영자에게 별도 영향을 주지는 않습니다.
조치 필요 (1)
security보안 업데이트를 반영한 의존성 갱신
의존성 golang.와 golang.에 보안 업데이트를 반영했습니다.
보안 관련 의존성 업데이트와 접근 제어 우회 수정이 포함되어 있습니다. 기능 추가와 동작 변경, 여러 결함 수정도 함께 반영됐으며, 일부 플러그인의 기본 동작이 달라졌습니다.
조치 필요 (1)
securityhighGo 1. 빌드 및 CVE 수정 반영
Go 1.으로 빌드해 CVE-2026-56865, CVE-2026-56864, CVE-2026-33818 수정 사항을 반영했습니다.
영향 확인 (3)
securityautopath의 acl 검사 우회 수정
plugin/acl과 autopath를 사용하는 경우에 적용됩니다.
breaking기본 연결 시도 횟수 제한
plugin/forward를 사용하는 경우에 적용됩니다.
breaking지원하지 않는 타입의 fallthrough 기본값 변경
plugin/hosts를 사용하는 경우에 적용됩니다.
일반적인 오류 수정과 의존성 버전 변경이 함께 포함되어 있습니다. 두 의존성 변경은 각각 GO-2026-6061과 GO-2026-5158에 대응합니다.
조치 필요 (2)
securitymediumgo. 버전 업데이트
go.을 v1.으로 올렸습니다. GO-2026-5158에 대응하는 의존성 변경입니다.
securitygoogle. 버전 업데이트
google. 버전을 1.에서 1.로 올렸습니다. GO-2026-6061에 대응하는 의존성 변경입니다.
체크포인트 복원과 컨테이너 수명 주기 동작의 기본값 및 적용 조건이 바뀌었고, CRIU와 Windows 로그 처리 설정이 추가되었습니다. CRI 및 런타임 지원이 넓어졌으며 마운트 관리자 오류도 수정되었습니다.
영향 확인 (3)
breakingCreateContainer의 복원 기본값 비활성화
CreateContainer를 사용하는 경우 적용됩니다.
breakingWindows의 ScrubLogs 기본값 적용
Windows에서 실행하는 경우 적용됩니다.
breakingCRIU 미설치 시 체크포인트 복원 비활성화
CRIU가 설치되지 않은 경우 적용됩니다.
미리 준비 (1)
deprecatedCreateContainer 복원 기능 지원 중단
CreateContainer를 사용하는 경우 적용됩니다.
이번 릴리스에는 CRI 기본값과 제약 변경, 체크포인트 복원 경로의 사용 중단, CRI 기능 및 설정 추가, 런타임과 스냅숏터 결함 수정이 포함됩니다. Kubernetes 의존성 매니페스트의 버전 변경은 운영자 대상 릴리스 내용으로 다루지 않습니다.
영향 확인 (3)
breakingCreateContainer 체크포인트 복원 기본값 비활성화
enable_experimental_restore_via_create을 설정한 경우 적용됩니다.
breakingCRI 호스트 네트워크 사용자 네임스페이스 기능 기본 활성화
CRI를 실행하는 경우 적용됩니다.
breakingWindows 로그 스크러빙 기본 활성화
Windows를 실행하는 경우 적용됩니다.
미리 준비 (1)
deprecatedCreateContainer 체크포인트 복원 사용 중단
CreateContainer를 사용하는 경우 적용됩니다.
cri-o v1.36.3은 CVE-2026-15809과 관련된 환경 변수 처리 취약점을 수정한 릴리스입니다. HOME 환경 변수의 줄 바꿈 문자를 이용한 /etc/passwd 내용 삽입과 기존 수정 사항 우회에 해당하는 환경에서 영향을 확인할 수 있습니다.
조치 필요 (1)
securityhighCVE-2026-15809 보안 취약점 수정
CVE-2026-15809을 수정했습니다. 줄 바꿈 문자가 포함된 HOME 환경 변수로 /etc/passwd에 내용을 삽입해 CVE-2022-4318 수정 사항을 우회할 수 있던 문제가 해결되었습니다.
서버 기본값과 동작이 조정됐고, 정확성 문제와 공개된 watch 권한 취약점이 수정됐습니다. google. 업데이트로 공개된 보안 권고에도 대응합니다.
조치 필요 (3)
securityhighgoogle. 1.82.1 업데이트
google.를 1.82.1로 업데이트해 GHSA-hrxh-6v49-42gf에 대응했습니다.
breakingsnapshotLimitByte 기본값 조정
snapshotLimitByte에 적정한 기본값을 설정했습니다.
breaking클라이언트 http.의 헤더 읽기 제한 설정
클라이언트 http.에 ReadHeaderTimeout을 설정했습니다.
영향 확인 (1)
securityhigh키 범위를 벗어난 watch 응답 문제 수정
적용 대상이 릴리스 노트에 명시되지 않았습니다.
보안 수정과 의존성 업데이트, 정확성 및 동작 변경이 포함되어 있습니다. 보안 수정과 snapshotLimitByte 기본값 변경을 반영하려면 업그레이드가 필요하며, 나머지 수정에는 설정 변경이 필요하지 않습니다.
조치 필요 (5)
securitycriticalgolang. 업데이트
golang.을 0.에서 0.으로 업데이트해 CVE-2026-25681, CVE-2026-27136, CVE-2026-39821, CVE-2026-42502, CVE-2026-25680, CVE-2026-42506에 대응했습니다.
securityhigh키 범위를 벗어난 watch 응답 권한 수정
한 키에 읽기 권한만 부여받은 사용자가 해당 키부터 시작하는 모든 키의 watch 응답을 받을 수 있던 권한 문제를 수정했습니다. 관련 권고는 GHSA-xg4h-6gfc-h4m8입니다.
securityhightlsListener의 TLS 핸드셰이크 시간 제한 설정
tlsListener에 tlsHandshakeTimeout을 설정했습니다. 관련 권고는 GHSA-6vch-q96h-7gc3입니다.
securityhighgoogle. 업데이트
google.를 1.로 업데이트해 GHSA-hrxh-6v49-42gf에 대응했습니다.
breakingsnapshotLimitByte 기본값 설정
snapshotLimitByte에 합리적인 기본값을 설정했습니다.
이번 릴리스에는 정확성 수정과 보안 수정, 시간 제한 동작 변경, 의존성 및 도구 모음 갱신이 포함됩니다. 일부 항목은 운영자 대상 변경이 아닌 제목이나 문서, 설치 자료입니다.
조치 필요 (5)
securityhigh키 감시 응답 권한 검사 수정
한 키에 읽기 권한을 부여받은 사용자가 해당 키부터 시작하는 모든 키의 감시 응답을 받던 보안 문제를 수정했습니다. 관련 권고는 GHSA-xg4h-6gfc-h4m8입니다.
securityhightlsListener 핸드셰이크 시간 제한 설정
tlsListener에 tlsHandshakeTimeout을 설정했습니다. 자세한 내용은 GHSA-6vch-q96h-7gc3에서 확인할 수 있습니다.
securityhighgolang. 업데이트
golang.을 v0.으로 업데이트해 GO-2026-5942에 대응했습니다.
securityhighgolang. 업데이트
golang.를 v0.으로 업데이트해 GO-2026-5970에 대응했습니다.
securityhighgoogle. 업데이트
google.를 1.로 업데이트해 GHSA-hrxh-6v49-42gf에 대응했습니다.
의존성 업데이트와 함께 DRA 스케줄링, kubelet 메모리 누수, 서버 사이드 적용, kubeadm 동작의 정확성 문제가 수정되었습니다. 공개된 보안 권고는 없습니다.
원문 ↗표시할 변경 사항이 없습니다. 제공된 변경 목록에도 기록된 내용이 없습니다.
원문 ↗이번 릴리스에는 도구 모음 의존성 갱신과 kubeadm, kubelet의 동작 조정이 포함되며, kubeadm 타임아웃 기본값도 바뀌었습니다. 사용 중단 항목의 제거 일정은 미뤄졌고, 보안 권고나 취약점은 확인되지 않았습니다.
미리 준비 (1)
deprecatedconfigurations flags 사용 중단 제거 일정 연기1.38에서 제거 예정
Kubelet의 configurations flags를 설정한 경우에 적용됩니다.
실험 단계 기능이 게스트, 명령줄 도구, 템플릿, 가상 머신 드라이버와 장치 영역으로 확장됐습니다. 윈도우 기본 드라이버와 socket_vmnet 접근 제약이 바뀌었고, 호스트 의존성이 제거됐으며 nerdctl이 업데이트됐습니다.
영향 확인 (3)
breaking기본 VM 드라이버를 wsl2에서 qemu로 변경
VM 드라이버를 따로 설정하지 않은 경우에 적용됩니다.
breakingsocket_vmnet 접근 그룹 제한 변경
socket_vmnet을 사용하는 경우에 적용됩니다.
breakingalmalinux-kitten을 experimental/로 이동
almalinux-kitten을 사용하는 경우에 적용됩니다.
이번 릴리스에는 CRI 동작 제약과 기본값 조정이 포함되며, 정확성과 동작을 다듬는 수정 및 의존성 업데이트도 반영됐습니다. 공개된 보안 권고나 명시적인 취약점 수정은 없습니다.
영향 확인 (2)
breaking실행 중이 아닌 샌드박스에서 CreateContainer 거부
CreateContainer를 사용하고 샌드박스가 실행 중이 아닐 때 적용됩니다.
breaking플랫폼별 erofs 기본 mkfs 블록 크기 통일
여러 플랫폼에서 erofs를 사용하는 경우 적용됩니다.
운영자와 관련된 CRI 및 이미지 배포 변경이 포함되어 있습니다. 샌드박스가 실행 중이 아닐 때 CreateContainer 요청을 거부하도록 동작이 바뀌었습니다.
조치 필요 (1)
breakingCreateContainer 요청 조건 강화
CreateContainer는 샌드박스가 실행 중이 아닐 때 거부됩니다.
containerd v2. 릴리스 정보에는 별도로 표시할 변경 내용이 없습니다. 이번 릴리스와 관련해 확인할 항목도 없습니다.
containerd v1.7.34 릴리스입니다. 표시할 변경 항목은 없습니다.
보안과 인증 동작을 다룬 수정이 포함되어 있으며, 의존성과 빌드 도구 버전도 갱신되었습니다. golang. 업데이트에는 여러 CVE 해결이 반영되었습니다.
조치 필요 (1)
securityhighgolang. 업데이트
golang.를 v0.으로 업데이트해 CVE-2026-46598, CVE-2026-39835, CVE-2026-39828, CVE-2026-46597을 해결했습니다.
영향 확인 (1)
securitygRPC 리스너의 CRL 적용 우회 수정
이 변경은 --listen-client-http-urls를 구성한 경우에 적용됩니다.
이번 릴리스는 ZoneDelegation 기반 DNS 관리와 TLSRoute, 주석 지원을 다루며 기존 설정과 이름 규칙도 바꿉니다. 결함 수정과 의존성 업데이트가 포함됐고, 보안 권고나 취약점은 확인되지 않았습니다.
영향 확인 (4)
breakingBootstrap 서비스 제거
설정에서 Bootstrap 서비스를 사용한다면 적용됩니다.
breakingdynamicZones 설정 제거
설정에서 dynamicZones를 사용한다면 적용됩니다.
breakingdoFinalize 기본값 변경
ZoneDelegation 마무리 처리에 doFinalize를 사용한다면 적용됩니다.
이번 릴리스에는 v2 사용 중단 옵션 추가, 웹소켓 인증 수정, CRL 적용 우회 수정, Go 도구 체인과 의존성 업데이트가 포함됩니다. CRL 우회 수정과 의존성 보안 문제 대응이 포함되어 해당 환경과 의존성을 사용하는 경우 업그레이드가 필요합니다.
조치 필요 (2)
securityhighOpenTelemetry 의존성 버전 상향
go.과 go.를 각각 v1.에서 v1.으로 올려 CVE-2026-29181과 CVE-2026-39883에 대응했습니다.
securityhighgolang. 버전 상향
golang. 버전을 v0.으로 올렸습니다. CVE-2026-39828, CVE-2026-39835, CVE-2026-46597, CVE-2026-46598과 관련된 업데이트입니다.
영향 확인 (1)
securitygRPC 리스너의 CRL 적용 우회 수정
--listen-client-http-urls를 설정한 경우에 적용됩니다.
이번 변경에는 인증서 폐기 목록 적용 오류 수정과 관측 도구 의존성 갱신이 포함됩니다. 특정 클라이언트 HTTP 주소 설정과 관련된 수정이 있으며, 두 CVE에 대응하는 버전 상향도 반영됐습니다.
조치 필요 (1)
securityhighOpenTelemetry 의존성 버전 갱신
go.과 go.를 v1.에서 v1.으로 올려 CVE-2026-29181과 CVE-2026-39883에 대응했습니다.
영향 확인 (1)
securitygRPC 수신기의 CRL 적용 우회 수정
--listen-client-http-urls가 설정된 경우에 적용됩니다.
기본값 변경과 의존성 업데이트가 포함됩니다. 여러 보안 취약점도 수정되었습니다.
영향 확인 (5)
securitycriticalcontainerd 보안 취약점 수정
containerd를 사용하는 경우에 적용됩니다.
securityhighQEMU 게스트 에이전트 소켓 권한 상승 취약점 수정
게스트 에이전트 소켓을 사용하는 QEMU VM을 실행하는 경우에 적용됩니다.
breaking비Linux 게스트의 containerd. 기본값 변경
Linux가 아닌 게스트를 실행하는 경우에 적용됩니다.
이번 릴리스에는 보안 수정이 포함되어 업그레이드가 필요합니다. 그 밖의 동작 변경은 해당 동작을 사용하는 경우에만 영향을 줍니다.
조치 필요 (5)
securitycriticalCVE-2026-53488 보안 수정
CVE-2026-53488에 관한 보안 수정이 포함되었습니다.
securityhighCVE-2026-53492 보안 수정
CVE-2026-53492에 관한 보안 수정이 포함되었습니다.
securityhighCVE-2026-53489 보안 수정
CVE-2026-53489에 관한 보안 수정이 포함되었습니다.
securitymediumCVE-2026-50195 보안 수정
CVE-2026-50195에 관한 보안 수정이 포함되었습니다.
securitymediumCVE-2026-47262 보안 수정
CVE-2026-47262에 관한 보안 수정이 포함되었습니다.
이번 릴리스에는 컨테이너 런타임의 보안 문제를 다루는 변경이 포함됩니다. 보안 권고와 의존성 버전이 함께 갱신되어 관련 구성 요소를 사용하는 환경과 연관됩니다.
조치 필요 (2)
securitycriticalcontainerd의 CVE-2026-53488 수정
containerd에 CVE-2026-53488 관련 수정이 반영되었습니다.
securityhighgo-jose/go-jose/v3 버전 v3. 갱신
go-jose/go-jose/v3를 v3.로 올려 GHSA-78h2-9frx-2jm8을 수정했습니다.
이번 릴리스에는 공개된 보안 권고와 동작 변경이 포함되어 있습니다. 번들된 runc 바이너리와 Go 도구 모음도 업데이트되었습니다.
조치 필요 (1)
securitycriticalcontainerd 보안 문제 수정
containerd에서 CVE-2026-53488 보안 문제가 수정되었습니다.
containerd v2.3.2에는 공개된 보안 수정이 포함되어 있습니다. 보안 수정이 필요한 운영 환경은 이 버전의 적용을 검토할 대상입니다.
조치 필요 (1)
securitycriticalcontainerd 보안 문제 수정
containerd에 CVE-2026-50195 관련 보안 수정이 포함되었습니다.
보안 수정과 의존성 및 도구 모음 업데이트, 체크포인트와 이미지 처리 동작 변경이 포함됩니다. 대부분의 변경은 업그레이드만으로 적용되지만, 사용자 데이터베이스 파일 읽기 제한으로 이전에 처리되던 입력이 거부될 수 있습니다.
조치 필요 (2)
securitycritical보안 취약점 수정
CVE-2026-50195, CVE-2026-53488, CVE-2026-53492, CVE-2026-53489, CVE-2026-47262 관련 보안 취약점을 수정했습니다.
breakingopenUserFile의 사용자 데이터베이스 파일 읽기 제한
openUserFile에서 사용자 데이터베이스 파일 읽기를 제한합니다. 이전에 허용되던 일부 입력이 거부될 수 있습니다.