RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

프로젝트: NATS해제 ×
NATSv2.14.4Networking & Messaging2026년 7월 30일

의존성과 툴체인이 갱신되었고 JetStream 성능 및 설정 개선이 포함됩니다. 인증과 권한 처리 관련 보안 수정을 비롯해 여러 정확성 문제가 해결되었습니다.

영향 확인 (4)

  • security공백만 있는 권한으로 인한 JWT 검증 중단 수정

    JWT 검증을 사용하는 경우 적용됩니다.

    공백만 있는 권한이 있어도 JWT 검증 과정에서 서버가 중단되지 않습니다.

  • securityverify_and_map의 빈 비밀번호 인증 우회 차단

    TLS verify_and_map을 구성한 경우 적용됩니다.

    TLS verify_and_map이 빈 비밀번호를 사용하는 사용자를 인증하던 우회 문제가 수정되었습니다.

  • securityMQTT$MQTT.> 구독 권한 우회 차단

    MQTT를 사용하는 경우 적용됩니다.

    MQTT 클라이언트는 이제 $MQTT.> subject를 구독할 수 없어 잠재적인 권한 우회가 차단됩니다.

  • 릴리스 페이지에 1건 더
원문
NATSv2.12.14Networking & Messaging2026년 7월 30일

Go 도구 모음과 의존성 매니페스트가 갱신되었고, JetStream 성능과 설정이 조정되었으며 여러 정확성 문제가 수정되었습니다. 인증과 관련된 보안 결함 두 건도 수정되었으므로 해당 인증 구성을 사용하는 경우 업그레이드가 필요합니다.

조치 필요 (1)

  • breaking디스크 동시성 세마포어 기본 용량 증가

    디스크 동시성 세마포어가 CPU에 따라 계산하던 이전 값에서 4096개 슬롯으로 늘어났습니다. 관련 변경 사항은 #8336에 해당합니다.

영향 확인 (2)

  • securityno_auth_user와 auth callout 조합의 인증 검사 수정

    no_auth_user를 설정하고 auth callout을 사용하는 경우에 적용됩니다.

    no_auth_user와 auth callout을 함께 사용할 때 CONNECT 메시지가 없어도 인증 검사를 건너뛰지 않습니다.

  • securityTLS verify_and_map 인증 우회 수정

    TLS를 사용하고 verify_and_map을 설정한 경우에 적용됩니다.

    TLS에서 verify_and_map을 사용할 때 빈 비밀번호를 가진 사용자가 인증을 우회할 수 있던 문제를 수정했습니다.

원문
NATSv2.14.3Networking & Messaging2026년 6월 29일

의존성 및 도구 체인 버전 변경, 모니터링 기능 제거, 동작 개선과 여러 결함 수정이 포함되었습니다. MQTT와 권한 처리에서 보안과 관련된 결함이 수정되었으며, 관련 권고 식별자는 제공되지 않았습니다.

영향 확인 (3)

  • securityLeaf 연결의 Nats-Trace-Dest 권한 검사 우회 수정

    Leaf 연결을 사용하는 경우에 해당합니다.

    Leaf 연결이 Nats-Trace-Dest 게시 권한 검사를 더 이상 우회하지 않습니다.

  • security부분 CONNECT 패킷으로 인한 사전 인증 메모리 고갈 수정

    MQTT를 사용하는 경우에 해당합니다.

    일부 CONNECT 패킷만으로 사전 인증 메모리가 고갈되지 않습니다.

  • breaking모니터링 엔드포인트의 JSONP 콜백 지원 제거

    JSONP 콜백 지원을 사용하는 경우에 해당합니다.

    모니터링 엔드포인트에서 JSONP 콜백 지원이 제거되었습니다.

원문
NATSv2.12.12Networking & Messaging2026년 6월 29일

의존성 갱신과 모니터링 기능 변경이 포함되어 있으며, 운영 동작과 여러 영역의 정확성 문제를 바로잡았습니다. 보안 권고나 명시적으로 설명된 취약점은 확인되지 않았습니다.

영향 확인 (1)

  • breakingJSONP 콜백 지원 제거

    JSONP 콜백 지원을 사용하는 경우에 적용됩니다.

    JSONP 콜백 지원이 모니터링 엔드포인트에서 제거되었습니다.

원문
NATSv2.12.11Networking & Messaging2026년 6월 9일

이번 릴리스에는 JetStream, 운영, 로깅, 주제 변환 기능의 추가와 일부 기본 동작 및 지원 범위 변경이 포함되며, JetStream 회귀 문제도 수정됩니다. JetStream의 엄격한 API 동작과 다운그레이드 호환성을 검토해야 하고, 새로 추가된 기능은 사용하는 경우에만 별도 대응이 필요합니다.

영향 확인 (3)

  • breaking암호 스위트 기본 동작 변경

    allow_insecure_cipher_suites를 활성화한 경우에 적용됩니다.

    crypto/tls의 새 암호 스위트가 자동으로 추가됩니다. 안전하지 않은 암호 스위트는 기본적으로 비활성화되며, allow_insecure_cipher_suites를 활성화하면 사용할 수 있습니다.

  • breakingJetStream 요청 엄격 모드 기본 활성화

    JetStream을 사용하는 경우에 적용됩니다.

    잘못된 JetStream 요청에 서버가 로그만 남기지 않고 클라이언트에 오류도 반환합니다. strict mode가 기본으로 활성화되면서 잘못된 요청은 기본적으로 거부됩니다.

  • breaking새 기능 사용 시 다운그레이드 호환성 제한

    새로운 v2.12 기능을 사용하는 경우에 적용됩니다.

    다운그레이드는 v2.11.9 이상 버전으로만 진행해야 합니다. 서버는 새 v2.12 기능의 사용 여부를 인식하고, 해당 기능을 사용하는 스트림이나 소비자를 지원되지 않음 또는 오프라인 상태로 안전하게 전환해 데이터와 서버를 보호합니다.

원문
NATSv2.14.0Networking & Messaging2026년 4월 30일

이번 릴리스에는 JetStream, leafnode, 설정, 프로토콜 기능 추가와 수정 사항이 포함됩니다. 보존 메시지를 사용하거나 도메인 인식 확인 응답 및 흐름 제어를 활성화하면서 ACL로 관련 subject를 관리하는 환경은 설정 조정이 필요합니다. Go 도구 모음 버전도 바뀌며, 대부분의 다른 변경은 기능 추가나 수정으로 업그레이드에 반영됩니다.

영향 확인 (1)

  • breaking보존 메시지 제목의 ASCII DEL 문자 제한

    보존 메시지를 사용하는 경우에 적용됩니다.

    보존 메시지의 subject에는 ASCII DEL 문자(0x7F)를 넣을 수 없습니다.

원문
NATSv2.12.7Networking & Messaging2026년 4월 14일

의존성 및 도구 체인 버전 변경, 구성 제약 조정, 성능 개선과 정확성 수정이 포함된 릴리스입니다. ACL 우회 문제 수정은 보안과 관련된 변경입니다.

영향 확인 (3)

  • security큐 구독의 ACL deny 우회 수정

    큐 구독을 사용하고 큐가 아닌 ACL deny 패턴을 설정한 경우에 적용됩니다.

    큐 구독이 큐가 아닌 ACL deny 패턴을 잘못 우회하지 않도록 수정되었습니다.

  • breakingno_auth_user 사용 범위 제한

    no_auth_user를 설정한 경우에 적용됩니다.

    no_auth_user는 이제 클라이언트 연결에만 사용할 수 있습니다.

  • breaking요청형 리프 연결의 중복 INFO 업데이트 제한

    요청형 리프 연결을 사용하는 경우에 적용됩니다.

    중복된 INFO 권한 업데이트는 요청형 리프 연결에서만 허용됩니다.

원문
NATSv2.11.16Networking & Messaging2026년 4월 14일

Go 도구 체인이 업데이트되고 권한 검사, leafnode 및 WebSocket 동작의 오류가 수정되었습니다. no_auth_user와 중복 리프 권한 업데이트에 허용되는 구성이 좁아져, 기존 설정이 더 이상 받아들여지지 않는지 운영자 검토가 필요합니다.

영향 확인 (2)

  • breakingno_auth_user 적용 범위 제한

    no_auth_user를 설정한 경우 적용됩니다.

    no_auth_user의 적용 대상이 클라이언트 연결로 제한됩니다.

  • breaking중복 INFO 권한 업데이트 허용 범위 조정

    요청형 리프 연결을 사용하는 경우 적용됩니다.

    중복된 INFO 권한 업데이트는 요청형 리프 연결에서만 허용됩니다.

원문
NATSv2.12.6Networking & Messaging2026년 3월 24일

보안 수정과 운영자 조치가 필요한 적용 규칙 변경이 포함되어 있습니다. 의존성 매니페스트 항목과 일반적인 정확성 수정 및 개선도 함께 반영되었습니다.

조치 필요 (1)

  • breakingJWT 크기 1MB 제한

    JWT 크기 제한을 1MB로 설정했습니다.

영향 확인 (13)

원문
NATSv2.11.15Networking & Messaging2026년 3월 24일

공개된 CVE를 포함한 여러 보안 수정과 정확성 수정이 포함되어 있습니다. 검증 및 권한 제약이 강화되었고 의존성과 도구 모음도 업데이트되었습니다.

조치 필요 (1)

  • breakingJWT 크기 1MB 제한

    JWT 크기 제한이 이제 1MB로 설정됩니다.

영향 확인 (11)

  • securityhighMQTT 관련 보안 취약점 수정

    MQTT를 사용하는 경우 적용됩니다.

    MQTT를 사용하는 시스템에서 발생하는 CVE-2026-33216, CVE-2026-33217, CVE-2026-33215를 수정했습니다.

  • securityhighleafnodes 보안 취약점 수정

    leafnodes를 사용하는 경우 적용됩니다.

    leafnodes를 사용하는 시스템에 영향을 주는 CVE-2026-33218을 수정했습니다.

  • securityhigh명령줄 자격 증명 처리 보안 취약점 수정

    명령줄에서 자격 증명을 설정하는 경우 적용됩니다.

    명령줄에서 자격 증명을 설정하는 시스템에 영향을 주는 CVE-2026-33247을 수정했습니다.

  • 릴리스 페이지에 8건 더
원문
NATSv2.12.5Networking & Messaging2026년 3월 9일

두 건의 CVE 수정과 정확성 수정, JetStream 설정 기능 확장, 의존성 업데이트가 포함됩니다. 클러스터 배포의 스트림 업데이트 회귀와 max_conns 동작 변경도 함께 반영됐습니다.

영향 확인 (3)

  • securityCVE-2026-29785 수정

    leafnode compression이 활성화된 경우에 적용됩니다.

    leafnode compression이 활성화된 시스템에 영향을 주는 CVE-2026-29785를 수정했습니다.

  • securityCVE-2026-27889 수정

    WebSockets가 활성화된 경우에 적용됩니다.

    WebSockets가 활성화된 시스템에 영향을 주는 CVE-2026-27889를 수정했습니다.

  • breakingmax_conns0 설정 지원

    서버 설정에서 max_conns를 지정하는 경우에 적용됩니다.

    서버 설정의 max_conns0으로 지정하면 들어오는 모든 클라이언트 연결을 거부합니다.

원문
월별 보기