RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

2026년 3월해제 ×프로젝트: Envoy해제 ×
Envoyv1.37.1Networking & Messaging2026년 3월 11일

이번 릴리스에는 업그레이드가 필요한 보안 수정과 일반 버그 수정이 함께 포함되어 있습니다. 게시된 아티팩트와 동적 모듈 호환성도 변경되며, 일반 버그 수정에는 운영자 조치가 제시되지 않았습니다.

조치 필요 (3)

  • securitymedium범위 지정 IPv6 주소 처리 충돌 수정

    범위가 지정된 IPv6 주소로 getAddressWithPort()를 호출할 때 충돌하던 문제를 수정했습니다. 이 수정은 CVE-2026-26310GHSA-3cw6-2j68-868p와 관련됩니다.

  • securitymedium문자열 null 종료 문자 쓰기 오류 수정

    문자열의 null 종료 문자를 손상시킬 수 있던 하나 차이 쓰기 오류를 수정했습니다. 이 수정은 CVE-2026-26309GHSA-56cj-wgg3-x943와 관련됩니다.

  • securitymedium하위 연결 초기화 뒤 decode* 메서드 차단

    하위 연결이 초기화된 뒤 decode* 메서드가 실행되지 않도록 차단했습니다. 이 수정은 CVE-2026-26311GHSA-84xm-r438-86px와 관련됩니다.

영향 확인 (2)

  • securityhighrbac 다중 값 헤더 우회 수정

    rbac 하위 시스템을 사용하는 경우에 적용됩니다.

    rbac에서 다중 값 헤더로 접근 제어를 우회할 수 있던 문제를 수정했습니다. 이 수정은 CVE-2026-26308GHSA-ghc4-35x6-crw5와 관련됩니다.

  • securitymediumratelimit 응답 단계 제한 처리 충돌 수정

    ratelimit 하위 시스템을 사용하는 경우에 적용됩니다.

    ratelimit에서 응답 단계의 제한 처리로 충돌이 발생하던 버그를 수정했습니다. 이 수정은 CVE-2026-26330GHSA-c23c-rp3m-vpg3와 관련됩니다.

원문
Envoyv1.36.5Networking & Messaging2026년 3월 11일

공개된 보안 수정과 일반 버그 수정, 의존성 및 이미지 업데이트가 포함된 릴리스입니다. 보안 수정은 업그레이드 조치가 필요한 내용이며, 나머지 항목은 운영자가 확인할 변경 세부 정보가 없는 섹션 제목입니다.

조치 필요 (3)

  • securitymedium범위 지정 IPv6 주소 처리 충돌 수정

    CVE-2026-26310 (GHSA-3cw6-2j68-868p)와 관련해 범위가 지정된 IPv6 주소로 getAddressWithPort()를 호출할 때 발생하던 충돌을 수정했습니다.

  • securitymedium문자열 null 종결자 손상 수정

    CVE-2026-26309 (GHSA-56cj-wgg3-x943)와 관련해 문자열의 null 종결자를 손상시킬 수 있던 off-by-one 쓰기를 수정했습니다.

  • securitymedium하위 연결 재설정 후 decode* 실행 차단

    CVE-2026-26311 (GHSA-84xm-r438-86px)와 관련해 하위 연결이 재설정된 뒤 decode* 메서드가 실행되지 않도록 수정했습니다.

영향 확인 (2)

  • securityhighrbac 다중 값 헤더 우회 수정

    rbac을 사용하는 경우에 적용됩니다.

    CVE-2026-26308 (GHSA-ghc4-35x6-crw5)와 관련해 rbac에서 여러 값이 있는 헤더를 우회할 수 있던 문제를 수정했습니다.

  • securitymediumratelimit 응답 단계 충돌 수정

    ratelimit을 사용하는 경우에 적용됩니다.

    CVE-2026-26330 (GHSA-c23c-rp3m-vpg3)와 관련해 ratelimit의 응답 단계 제한 처리에서 충돌이 발생하던 버그를 수정했습니다.

원문
Envoyv1.35.9Networking & Messaging2026년 3월 10일

이번 릴리스는 Envoy의 네트워크 요청 처리 경로에 보안 수정이 반영된 버전입니다. 해당 경로를 사용하는 운영 환경에서 이번 보안 결함 수정 여부를 확인할 때 관련됩니다.

조치 필요 (4)

  • securityhigh다중 값 헤더를 이용한 rbac 우회 수정

    CVE-2026-26308GHSA-ghc4-35x6-crw5와 관련해 다중 값 헤더를 이용한 rbac 우회 문제를 수정했습니다.

  • securitymedium범위 지정 IPv6 주소 처리 중 getAddressWithPort() 충돌 수정

    CVE-2026-26310GHSA-3cw6-2j68-868p와 관련해 범위가 지정된 IPv6 주소로 getAddressWithPort()를 호출할 때 발생하던 충돌을 수정했습니다.

  • securitymedium문자열 널 종결자의 오프바이원 쓰기 수정

    CVE-2026-26309GHSA-56cj-wgg3-x943와 관련해 문자열 널 종결자에 발생하던 오프바이원 쓰기를 수정했습니다.

  • securitymedium하류 리셋 뒤 decode* 메서드 실행 차단

    CVE-2026-26311GHSA-84xm-r438-86px와 관련해 하류 연결이 리셋된 뒤 decode* 메서드가 실행되지 않도록 수정했습니다.

원문
Envoyv1.34.13Networking & Messaging2026년 3월 10일

보안 취약점 네 건을 수정하고 OAuth2 동작을 바로잡았으며 Docker 기반 이미지를 갱신했습니다. 보안 취약점은 업그레이드로 해결되며, 보안과 무관한 수정에는 운영자 조치가 필요하지 않습니다.

조치 필요 (4)

  • securityhighrbac 다중 값 헤더 우회 수정

    rbac에서 다중 값 헤더로 권한 검사를 우회할 수 있던 문제를 수정했습니다. CVE-2026-26308, GHSA-ghc4-35x6-crw5에 해당합니다.

  • securitymediumgetAddressWithPort()의 범위 지정 IPv6 주소 처리 수정

    범위가 지정된 IPv6 주소로 호출할 때 getAddressWithPort()가 중단될 수 있던 문제를 수정했습니다. CVE-2026-26310, GHSA-3cw6-2j68-868p에 해당합니다.

  • securitymediumjson 문자열 널 종료 문자 쓰기 오류 수정

    json에서 문자열 널 종료 문자를 손상시킬 수 있던 오프바이원 쓰기 문제를 수정했습니다. CVE-2026-26309, GHSA-56cj-wgg3-x943에 해당합니다.

  • securitymedium다운스트림 재설정 후 decode* 메서드 차단

    다운스트림 재설정 뒤 decode* 메서드가 호출되지 않도록 차단했습니다. CVE-2026-26311, GHSA-84xm-r438-86px에 해당합니다.

원문
월별 보기