RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

프로젝트: NATS해제 ×
NATSv2.14.4Networking & Messaging2026년 7월 30일

의존성과 툴체인이 갱신되었고 JetStream 성능 및 설정 개선이 포함됩니다. 인증과 권한 처리 관련 보안 수정을 비롯해 여러 정확성 문제가 해결되었습니다.

영향 확인 (4)

  • security공백만 있는 권한으로 인한 JWT 검증 중단 수정

    JWT 검증을 사용하는 경우 적용됩니다.

    공백만 있는 권한이 있어도 JWT 검증 과정에서 서버가 중단되지 않습니다.

  • securityverify_and_map의 빈 비밀번호 인증 우회 차단

    TLS verify_and_map을 구성한 경우 적용됩니다.

    TLS verify_and_map이 빈 비밀번호를 사용하는 사용자를 인증하던 우회 문제가 수정되었습니다.

  • securityMQTT$MQTT.> 구독 권한 우회 차단

    MQTT를 사용하는 경우 적용됩니다.

    MQTT 클라이언트는 이제 $MQTT.> subject를 구독할 수 없어 잠재적인 권한 우회가 차단됩니다.

  • 릴리스 페이지에 1건 더
원문
NATSv2.12.14Networking & Messaging2026년 7월 30일

Go 도구 모음과 의존성 매니페스트가 갱신되었고, JetStream 성능과 설정이 조정되었으며 여러 정확성 문제가 수정되었습니다. 인증과 관련된 보안 결함 두 건도 수정되었으므로 해당 인증 구성을 사용하는 경우 업그레이드가 필요합니다.

조치 필요 (1)

  • breaking디스크 동시성 세마포어 기본 용량 증가

    디스크 동시성 세마포어가 CPU에 따라 계산하던 이전 값에서 4096개 슬롯으로 늘어났습니다. 관련 변경 사항은 #8336에 해당합니다.

영향 확인 (2)

  • securityno_auth_user와 auth callout 조합의 인증 검사 수정

    no_auth_user를 설정하고 auth callout을 사용하는 경우에 적용됩니다.

    no_auth_user와 auth callout을 함께 사용할 때 CONNECT 메시지가 없어도 인증 검사를 건너뛰지 않습니다.

  • securityTLS verify_and_map 인증 우회 수정

    TLS를 사용하고 verify_and_map을 설정한 경우에 적용됩니다.

    TLS에서 verify_and_map을 사용할 때 빈 비밀번호를 가진 사용자가 인증을 우회할 수 있던 문제를 수정했습니다.

원문
NATSv2.14.3Networking & Messaging2026년 6월 29일

의존성 및 도구 체인 버전 변경, 모니터링 기능 제거, 동작 개선과 여러 결함 수정이 포함되었습니다. MQTT와 권한 처리에서 보안과 관련된 결함이 수정되었으며, 관련 권고 식별자는 제공되지 않았습니다.

영향 확인 (3)

  • securityLeaf 연결의 Nats-Trace-Dest 권한 검사 우회 수정

    Leaf 연결을 사용하는 경우에 해당합니다.

    Leaf 연결이 Nats-Trace-Dest 게시 권한 검사를 더 이상 우회하지 않습니다.

  • security부분 CONNECT 패킷으로 인한 사전 인증 메모리 고갈 수정

    MQTT를 사용하는 경우에 해당합니다.

    일부 CONNECT 패킷만으로 사전 인증 메모리가 고갈되지 않습니다.

  • breaking모니터링 엔드포인트의 JSONP 콜백 지원 제거

    JSONP 콜백 지원을 사용하는 경우에 해당합니다.

    모니터링 엔드포인트에서 JSONP 콜백 지원이 제거되었습니다.

원문
NATSv2.12.8Networking & Messaging2026년 4월 27일

보안 수정과 여러 정확성 수정, 성능 개선, 의존성 및 도구체인 매니페스트 갱신이 포함됩니다. 대부분의 수정은 업그레이드 외에 운영자 조치가 필요하지 않습니다.

조치 필요 (1)

  • security/connz 모니터링 엔드포인트의 bearer JWT 노출 차단

    /connz 모니터링 엔드포인트가 bearer JWT를 더 이상 노출하지 않습니다.

원문
NATSv2.11.17Networking & Messaging2026년 4월 27일

Go 도구 모음이 갱신되고 NATS 서버의 여러 결함이 수정되었습니다. 자격 증명 노출과 마스킹 처리에 관한 보안 수정도 포함되며, 의존성 매니페스트 항목은 별도 비기록 항목으로 분리되어 있습니다.

영향 확인 (2)

  • security/connz 모니터링 엔드포인트의 베어러 JWT 노출 차단

    /connz 모니터링 엔드포인트를 사용하는 경우에 적용됩니다.

    /connz 모니터링 엔드포인트에서 베어러 JWT가 더 이상 노출되지 않습니다.

  • security명령줄 인수로 전달한 라우트와 클러스터 URL 비밀값 마스킹

    라우트와 클러스터 URL 비밀값을 명령줄 인수로 전달하는 경우에 적용됩니다.

    명령줄 인수로 전달한 라우트와 클러스터 URL 비밀값을 모니터링 과정에서 가립니다.

원문
NATSv2.12.7Networking & Messaging2026년 4월 14일

의존성 및 도구 체인 버전 변경, 구성 제약 조정, 성능 개선과 정확성 수정이 포함된 릴리스입니다. ACL 우회 문제 수정은 보안과 관련된 변경입니다.

영향 확인 (3)

  • security큐 구독의 ACL deny 우회 수정

    큐 구독을 사용하고 큐가 아닌 ACL deny 패턴을 설정한 경우에 적용됩니다.

    큐 구독이 큐가 아닌 ACL deny 패턴을 잘못 우회하지 않도록 수정되었습니다.

  • breakingno_auth_user 사용 범위 제한

    no_auth_user를 설정한 경우에 적용됩니다.

    no_auth_user는 이제 클라이언트 연결에만 사용할 수 있습니다.

  • breaking요청형 리프 연결의 중복 INFO 업데이트 제한

    요청형 리프 연결을 사용하는 경우에 적용됩니다.

    중복된 INFO 권한 업데이트는 요청형 리프 연결에서만 허용됩니다.

원문
NATSv2.12.6Networking & Messaging2026년 3월 24일

보안 수정과 운영자 조치가 필요한 적용 규칙 변경이 포함되어 있습니다. 의존성 매니페스트 항목과 일반적인 정확성 수정 및 개선도 함께 반영되었습니다.

조치 필요 (1)

  • breakingJWT 크기 1MB 제한

    JWT 크기 제한을 1MB로 설정했습니다.

영향 확인 (13)

원문
NATSv2.11.15Networking & Messaging2026년 3월 24일

공개된 CVE를 포함한 여러 보안 수정과 정확성 수정이 포함되어 있습니다. 검증 및 권한 제약이 강화되었고 의존성과 도구 모음도 업데이트되었습니다.

조치 필요 (1)

  • breakingJWT 크기 1MB 제한

    JWT 크기 제한이 이제 1MB로 설정됩니다.

영향 확인 (11)

  • securityhighMQTT 관련 보안 취약점 수정

    MQTT를 사용하는 경우 적용됩니다.

    MQTT를 사용하는 시스템에서 발생하는 CVE-2026-33216, CVE-2026-33217, CVE-2026-33215를 수정했습니다.

  • securityhighleafnodes 보안 취약점 수정

    leafnodes를 사용하는 경우 적용됩니다.

    leafnodes를 사용하는 시스템에 영향을 주는 CVE-2026-33218을 수정했습니다.

  • securityhigh명령줄 자격 증명 처리 보안 취약점 수정

    명령줄에서 자격 증명을 설정하는 경우 적용됩니다.

    명령줄에서 자격 증명을 설정하는 시스템에 영향을 주는 CVE-2026-33247을 수정했습니다.

  • 릴리스 페이지에 8건 더
원문
NATSv2.12.5Networking & Messaging2026년 3월 9일

두 건의 CVE 수정과 정확성 수정, JetStream 설정 기능 확장, 의존성 업데이트가 포함됩니다. 클러스터 배포의 스트림 업데이트 회귀와 max_conns 동작 변경도 함께 반영됐습니다.

영향 확인 (3)

  • securityCVE-2026-29785 수정

    leafnode compression이 활성화된 경우에 적용됩니다.

    leafnode compression이 활성화된 시스템에 영향을 주는 CVE-2026-29785를 수정했습니다.

  • securityCVE-2026-27889 수정

    WebSockets가 활성화된 경우에 적용됩니다.

    WebSockets가 활성화된 시스템에 영향을 주는 CVE-2026-27889를 수정했습니다.

  • breakingmax_conns0 설정 지원

    서버 설정에서 max_conns를 지정하는 경우에 적용됩니다.

    서버 설정의 max_conns0으로 지정하면 들어오는 모든 클라이언트 연결을 거부합니다.

원문
NATSv2.11.14Networking & Messaging2026년 3월 9일

업그레이드가 필요한 보안 수정과 Go toolchain 버전 변경이 포함됩니다. WebSockets 동작의 정확성을 다듬는 수정도 함께 반영됐습니다.

영향 확인 (2)

  • securityhighCVE-2026-29785 수정

    CVE-2026-29785가 존재하고 leafnode compression이 활성화된 경우 적용됩니다.

    leafnode compression이 활성화된 시스템에 영향을 주는 CVE-2026-29785를 수정했습니다.

  • securityhighCVE-2026-27889 수정

    CVE-2026-27889가 존재하고 WebSockets가 활성화된 경우 적용됩니다.

    WebSockets가 활성화된 시스템에 영향을 주는 CVE-2026-27889를 수정했습니다.

원문
월별 보기