RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

2026년 5월해제 ×프로젝트: Istio해제 ×
Istio1.30.0Networking & Messaging2026년 5월 18일

Gateway API, ambient 모드, 텔레메트리, Helm, 운영 기능에 걸친 새 기능과 설정 변경이 포함된 릴리스입니다. ENABLE_DEBUG_ENDPOINT_AUTH에 따른 XDS 디버그 엔드포인트 인증과 기본 이미지 레지스트리 변경은 배포 환경에서 직접 확인이 필요한 사항이며, 공개된 권고 식별자나 명시된 취약점은 없습니다.

조치 필요 (1)

  • breakingIstio 이미지 기본 레지스트리 변경

    Istio 이미지의 기본 레지스트리가 registry.istio.io로 변경되었습니다.

영향 확인 (1)

  • breakingXDS 디버그 엔드포인트 인증 기본값 변경

    ENABLE_DEBUG_ENDPOINT_AUTH가 설정된 경우에 적용됩니다.

    포트 15010의 XDS 디버그 엔드포인트인 synczconfig_dumpENABLE_DEBUG_ENDPOINT_AUTH=true일 때 인증이 필요하며, 이 설정의 기본값은 true입니다.

원문
Istio1.29.3Networking & Messaging2026년 5월 18일

이번 릴리스는 Gateway API 호환성과 분석기 및 HBONE 조정 기능을 추가하고, 인증서·컨트롤러·프로브·출력·권한 처리 문제를 바로잡습니다. 권한 관련 보안 문제가 수정되었으므로 업그레이드가 필요합니다.

조치 필요 (1)

  • security네임스페이스 간 프록시 및 설정 덤프 접근 차단

    인증된 워크로드가 다른 네임스페이스의 프록시를 열거하고 설정 덤프를 가져갈 수 있던 문제를 수정했습니다. istio.io/debug/synczistio.io/debug/config_dump에 관련된 접근이 영향을 받았습니다.

영향 확인 (2)

  • securityAuthorizationPolicy 정규식 메타문자 권한 우회 수정

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

    일부 신원 필드의 정규식 메타문자가 이스케이프되지 않은 채 생성된 Envoy SafeRegex에 들어가던 AuthorizationPolicy 권한 우회를 수정했습니다.

  • breakingAWS EKS ambient mesh Pod의 kubelet 상태 프로브 실패 수정

    ambient mesh Pod가 AWS EKS에서 실행되면서 Security Groups for Pods(branch ENI)를 사용할 때 적용됩니다.

    AWS EKS에서 Security Groups for Pods(branch ENI)를 사용하는 ambient mesh Pod의 kubelet 상태 프로브 실패를 수정했습니다. 이 동작은 istio-cniAMBIENT_ENABLE_AWS_BRANCH_ENI_PROBE와 관련됩니다.

원문
Istio1.28.7Networking & Messaging2026년 5월 18일

Gateway API 버전 지원과 새로운 진단 및 구성 제어가 추가되고, 여러 정확성 문제가 수정되었습니다. 업그레이드가 필요한 보안 수정도 포함됩니다.

조치 필요 (1)

  • securityXDS 디버그 엔드포인트의 네임스페이스 권한 검사 수정

    StatusGen이 제공하는 istio.io/debug/synczistio.io/debug/config_dump에 동일 네임스페이스 권한 검사가 적용됩니다. 이제 시스템 호출자가 아닌 요청은 같은 네임스페이스의 대상만 조회할 수 있으며, 다른 네임스페이스 워크로드의 프록시 목록이나 구성 덤프를 열람할 수 없습니다.

영향 확인 (1)

  • securityAuthorizationPolicy 정규식 기반 권한 우회 수정

    source.principals 또는 source.namespaces를 구성한 경우에 적용됩니다.

    AuthorizationPolicy에서 특정 ID 필드의 정규식 메타문자를 Envoy SafeRegex에 삽입할 때 이스케이프하지 않던 문제를 수정했습니다. 이에 따라 source.principals*로 시작하는 접미사 일치와 source.namespaces에서 ., [ 같은 문자가 정규식 와일드카드로 해석되어 정책 의도와 다른 ID를 허용하던 권한 우회가 막힙니다. (Issue #59992)

원문
월별 보기