릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
잘못된 HTTPProxy 구성에 관한 보안 수정과 의존성 및 도구체인 업데이트가 포함되어 있습니다. Kubernetes 1.32부터 1.34까지 테스트된 호환성 범위가 명시되어 있습니다.
조치 필요 (1)
securitycritical
golang.업데이트org/x/net golang.을 v0.55.0으로 업데이트했습니다. 이 변경은 CVE-2026-39821과 관련됩니다.org/x/net
영향 확인 (1)
securitymedium잘못된
HTTPProxy구성 거부fallback certificate를 설정하고JWT verification을 활성화한 경우에 적용됩니다.
Emissary v4.1.0은 Envoy 의존성과 캐시 상태 처리에 변화가 있는 릴리스입니다. 빈 델타 스냅샷과 Istio mTLS 인증서 순환에 관련된 환경에서 동작이 달라집니다.
원문 ↗Gateway API, ambient 모드, 텔레메트리, Helm, 운영 기능에 걸친 새 기능과 설정 변경이 포함된 릴리스입니다. ENABLE_DEBUG_ENDPOINT_AUTH에 따른 XDS 디버그 엔드포인트 인증과 기본 이미지 레지스트리 변경은 배포 환경에서 직접 확인이 필요한 사항이며, 공개된 권고 식별자나 명시된 취약점은 없습니다.
조치 필요 (1)
breakingIstio 이미지 기본 레지스트리 변경
Istio 이미지의 기본 레지스트리가
registry.로 변경되었습니다.istio. io
영향 확인 (1)
breakingXDS 디버그 엔드포인트 인증 기본값 변경
ENABLE_DEBUG_ENDPOINT_AUTH가 설정된 경우에 적용됩니다.
이번 릴리스는 Gateway API 호환성과 분석기 및 HBONE 조정 기능을 추가하고, 인증서·컨트롤러·프로브·출력·권한 처리 문제를 바로잡습니다. 권한 관련 보안 문제가 수정되었으므로 업그레이드가 필요합니다.
조치 필요 (1)
security네임스페이스 간 프록시 및 설정 덤프 접근 차단
인증된 워크로드가 다른 네임스페이스의 프록시를 열거하고 설정 덤프를 가져갈 수 있던 문제를 수정했습니다.
istio.와io/debug/syncz istio.에 관련된 접근이 영향을 받았습니다.io/debug/config_dump
영향 확인 (2)
security
AuthorizationPolicy정규식 메타문자 권한 우회 수정적용 대상이 릴리스 노트에 명시되지 않았습니다.
breakingAWS EKS ambient mesh Pod의 kubelet 상태 프로브 실패 수정
ambient mesh Pod가 AWS EKS에서 실행되면서 Security Groups for Pods(branch ENI)를 사용할 때 적용됩니다.
Gateway API 버전 지원과 새로운 진단 및 구성 제어가 추가되고, 여러 정확성 문제가 수정되었습니다. 업그레이드가 필요한 보안 수정도 포함됩니다.
조치 필요 (1)
securityXDS 디버그 엔드포인트의 네임스페이스 권한 검사 수정
StatusGen이 제공하는istio.와io/debug/syncz istio.에 동일 네임스페이스 권한 검사가 적용됩니다. 이제 시스템 호출자가 아닌 요청은 같은 네임스페이스의 대상만 조회할 수 있으며, 다른 네임스페이스 워크로드의 프록시 목록이나 구성 덤프를 열람할 수 없습니다.io/debug/config_dump
영향 확인 (1)
security
AuthorizationPolicy정규식 기반 권한 우회 수정source.또는principals source.를 구성한 경우에 적용됩니다.namespaces
네이티브 사이드카가 GA 단계로 승격되고, 기본 사이드카 모드와 타임스탬프 처리 방식이 바뀌었습니다. 정확성 문제와 공개된 CVE 11건을 수정했으며 여러 의존성도 업데이트했습니다.
조치 필요 (2)
securityhigh공개 CVE 11건 수정
다음 공개 취약점이 수정되었습니다: CVE-2026-42501, CVE-2026-42499, CVE-2026-39836, CVE-2026-39826, CVE-2026-39825, CVE-2026-39823, CVE-2026-39820, CVE-2026-39819, CVE-2026-39817, CVE-2026-33814, CVE-2026-33811.
breaking네이티브 사이드카 모드 기본값 변경
config.설정이 네이티브 사이드카 모드를 기본값으로 사용하도록 바뀌었습니다.linkerd. io/proxy-enable-native-sidecar
운영자가 확인할 버그 수정과 동작 조정이 포함되며, Helm 설정과 의존성 및 이미지 업데이트도 함께 반영됩니다. 공개된 CVE나 advisory 식별자는 없고, spdystream 업데이트는 보안 관련 변경이지만 결함 내용은 공개되지 않았습니다.
조치 필요 (2)
security
github.모듈 업데이트com/moby/spdystream github.모듈을com/moby/spdystream v0.로 업데이트했습니다. 이 변경은 보안 관련 업데이트이며, 구체적인 결함 정보는 제공되지 않았습니다.5. 1 breaking서비스 레이블에 따른
EndpointSlice감시 필터링loadbalancer/reflectors가 서비스 레이블을 기준으로EndpointSlice감시 대상을 필터링합니다.
영향 확인 (1)
breaking서비스 프록시 이름에 따른
EndpointSlices감시 필터링--k8s-service-proxy-name이 설정된 경우에 적용됩니다.
기존 동작을 제한하는 변경과 버그 수정, 새 메트릭 및 Helm 이미지 재정의가 포함됩니다. 의존성과 이미지가 업데이트되고 컨테이너 이미지 매니페스트가 갱신되었으며, 권고 식별자는 명시되지 않았습니다.
조치 필요 (1)
security
github.의존성 업데이트com/moby/spdystream github.의존성을com/moby/spdystream v0.로 업데이트했습니다.5. 1
영향 확인 (1)
breaking
CiliumLocalRedirectPolicyaddressMatcher덮어쓰기 동작 변경CiliumLocalRedirectPolicy에서addressMatcher를 사용하고--enable-lrp-address-matcher-override=true를 활성화하지 않은 경우에 적용됩니다.