릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
공개된 보안 수정과 KafkaUser API 필드 사용 중단에 따른 변경이 포함됩니다. API 변환, 인증서 출력, 의존성 및 컨테이너 이미지 업데이트도 포함되어 업그레이드 전 호환성과 배포 구성을 확인해야 합니다.
조치 필요 (1)
securityhighCVE-2026-27133 보안 결함 수정
CVE-2026-27133과 관련된 보안 결함이 수정되었습니다.
미리 준비 (1)
deprecatedKafkaUser ACL 작업 필드 사용 중단
.을 설정한 경우에 적용됩니다.spec. authorization. acls[]operation
보안 취약점과 템플릿 처리 과정의 리소스 생성 문제를 수정했습니다. 게이트웨이와 디버그 엔드포인트의 권한 및 검증 동작도 조정되어 해당 기능을 사용하는 환경에 영향을 줍니다.
조치 필요 (1)
securityhighcgo 바이너리 코드 삽입 취약점 수정
Go 주석과 C/C++ 주석을 다르게 해석하던 문제로 생성된 cgo 바이너리에 코드를 몰래 삽입할 수 있던 CVE-2025-61732 취약점을 수정했습니다.
영향 확인 (4)
securitycriticalTLS 세션 재개 검증 오류 수정
Config.을 변경과 함께 사용하거나Clone Config.를 사용하는 경우에 적용됩니다.GetConfigForClient security게이트웨이 배포 컨트롤러의 리소스 검증 강화
게이트웨이 배포 컨트롤러가 실행되는 경우에 적용됩니다.
security리소스 주석 검증 강화
리소스 주석을 구성하는 경우에 적용됩니다.
- 릴리스 페이지에 1건 더
보안 취약점 수정이 포함된 릴리스입니다. 업그레이드를 적용할 대상이라면 반영할 만한 보안 수정이 있습니다.
조치 필요 (2)
securitycritical
crypto/tls세션 재개 검증 문제 수정CVE-2025-68121과 관련해
crypto/tls세션 재개 과정에서, 초기 핸드셰이크와 재개된 핸드셰이크 사이에ClientCAs또는RootCAs가 변경되면 실패해야 하는 핸드셰이크가 성공하던 문제가 수정됐습니다.securityhigh
cgo바이너리 코드 삽입 취약점 수정CVE-2025-61732과 관련해
Go및C/C++주석을 해석하는 방식의 차이로 생성된cgo바이너리에 코드를 끼워 넣을 수 있던 문제가 수정됐습니다.
운영자에게 영향을 줄 수 있는 기능과 기본값 변경이 포함된 릴리스입니다. 앰비언트 메시, 디버그 엔드포인트, 메트릭 처리, istiod 메모리 및 회로 차단기 동작을 사용하는 환경에서 변경 내용을 확인할 필요가 있으며, 명시적인 CVE나 권고 식별자는 없습니다.
조치 필요 (1)
breaking
istiod의GOMEMLIMIT자동 설정istiod가automemlimit라이브러리를 사용해 메모리 제한의 90%를GOMEMLIMIT으로 자동 설정합니다. 메모리 제한 초과로 프로세스가 종료될 위험을 줄이면서 성능을 유지합니다.
영향 확인 (4)
breaking
iptables네트워크 규칙 조정 기본 활성화istio-cniDaemonSet을 업그레이드할 때 적용됩니다.breaking포트
15014디버그 엔드포인트 인증 기본 활성화포트
15014에서 디버그 엔드포인트를 사용하는 경우 적용됩니다.breakingEnvoy 메트릭 HTTP 압축 기본 활성화
클라이언트의
Accept-Header값에 따른Prometheus통계 엔드포인트에서 Envoy 메트릭을 사용하는 경우 적용됩니다.- 릴리스 페이지에 1건 더
보안 문제를 막기 위한 수정과 디버그 엔드포인트 접근 제한이 포함되어 있습니다. 게이트웨이 배포와 템플릿 렌더링 과정의 리소스 생성 경로가 검증됩니다.
조치 필요 (1)
security리소스 주석의 줄바꿈 및 제어 문자 검증 수정
리소스 주석 검증이 줄바꿈과 제어 문자를 거부하도록 수정했습니다. 템플릿 렌더링으로 Pod 사양에 컨테이너를 삽입하는 경로를 차단합니다. (Issue #58889)
영향 확인 (2)
security게이트웨이 배포 컨트롤러의 리소스 검증 강화
gateway deployment controller가 실행 중인 경우 적용됩니다.breaking디버그 엔드포인트 접근 제한
포트
15014의 디버그 엔드포인트를 사용하는 경우 적용됩니다.
새 DNS 프록시, 설치 및 설정 동작, API와 메트릭, 데이터 경로 기능이 추가되고 데이터 경로와 클러스터 메시의 수정이 함께 포함된 기능 및 유지 보수 릴리스입니다. 기본값과 호환성 변경, 사용 중단 및 BGP API 전환이 포함되며, 보안 관련 의존성도 업데이트되지만 구체적인 취약점 내용은 공개되지 않았습니다.
조치 필요 (15)
security
github.보안 업데이트com/containerd/containerd github.모듈이 v1.7.29로 업데이트됩니다.com/containerd/containerd security
github.보안 업데이트com/go-viper/mapstructure/v2 github.모듈이 v2.4.0으로 업데이트됩니다.com/go-viper/mapstructure/v2 security
github.보안 업데이트com/docker/docker github.모듈이 v28.3.3+incompatible로 업데이트됩니다.com/docker/docker security
golang.보안 업데이트org/x/crypto golang.모듈이 v0.45.0으로 업데이트됩니다.org/x/crypto security
helm.보안 업데이트sh/helm/v3 helm.모듈이 v3.18.4로 업데이트됩니다.sh/helm/v3 security
helm.보안 업데이트sh/helm/v3 helm.모듈이 v3.18.5로 업데이트됩니다.sh/helm/v3 breaking
plpmtud기본값 변경plpmtud의 기본값이blackhole로 변경됩니다.breaking
AddressScopeMax기본값 변경AddressScopeMax기본값이 호스트 범위인 254로 변경됩니다.--local-max-addr-scope와 관련된 설정이 새 GKE 메타데이터 서버 및 HCP 사용 사례에 맞게 조정됩니다.breaking
tls authMode기본값 변경tls authMode기본값이migration으로 설정됩니다.breakingCNI 삭제 제한 시간 단축
CNI 삭제 제한 시간이 1.5초로 줄어듭니다.
breaking
policy-default-local-cluster기본 설정policy-default-local-cluster가 기본적으로 설정됩니다.breaking호스트 방화벽 우회 기본 비활성화
호스트 방화벽 우회가 기본적으로 비활성화됩니다.
breakingFQDN 일치 패턴 정제 검사 강화
FQDN 일치 패턴의 정제 처리가 재구성되고 검사가 강화됩니다.
breaking
cilium_host를 통한 암호화 트래픽 전달 제거cilium_host를 통한 암호화 트래픽 전달이 제거됩니다.breaking컨테이너 이미지의 CNI 설정 파일 설치 제거
컨테이너 이미지에 CNI 설정 파일을 설치하지 않습니다.
영향 확인 (30)
breaking네트워크 정책의 기본 클러스터 범위 변경
네트워크 정책 선택자에서
cluster를 설정하지 않은 경우 적용됩니다.breaking
CiliumBGPPeeringPolicyv1 API 지원 제거CiliumBGPPeeringPolicy를 사용하는 경우 적용됩니다.breaking
Mutual Authentication기본 비활성화Mutual Authentication을 활성화하는 경우 적용됩니다.- 릴리스 페이지에 27건 더
미리 준비 (7)
deprecated
--enable-ipsec-encrypted-overlay사용 중단제거 시점 미정--enable-ipsec-encrypted-overlay를 사용하는 경우 적용됩니다.deprecatedKafka 일치 필드와
ToRequires및FromRequires사용 중단ToRequires또는FromRequires를 사용하는 경우 적용됩니다.deprecatedHelm 값의
tls cert/keys전달 방식 사용 중단Helm 값으로 TLS 인증서나 키를 전달하는 경우 적용됩니다.
- 릴리스 페이지에 4건 더