ExternalWorkloads의 엔드포인트 범위를 좁히고, edge-26.에 도입될 로드 밸런싱 기능의 어노테이션 지원과 정책, 프로필, 의존성 변경을 포함합니다. 새 로드 편향 기능도 추가되었으며, 이 릴리스는 edge-26.을 대신 사용하는 편이 권장되지 않습니다.
영향 확인 (1)
breaking
ExternalWorkloads엔드포인트를 동일 네임스페이스로 제한ExternalWorkloads를 사용하는 경우에 적용됩니다.
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
ExternalWorkloads의 엔드포인트 범위를 좁히고, edge-26.에 도입될 로드 밸런싱 기능의 어노테이션 지원과 정책, 프로필, 의존성 변경을 포함합니다. 새 로드 편향 기능도 추가되었으며, 이 릴리스는 edge-26.을 대신 사용하는 편이 권장되지 않습니다.
영향 확인 (1)
breakingExternalWorkloads 엔드포인트를 동일 네임스페이스로 제한
ExternalWorkloads를 사용하는 경우에 적용됩니다.
RTDS 동작 수정과 HTTP/2 관련 기능 변경이 포함되어 있습니다. envoy.를 사용하는 운영자는 해당 히스토그램과 런타임 가드가 향후 Envoy 릴리스에서 제거될 예정임을 고려해야 합니다.
미리 준비 (1)
deprecatedHTTP/2 헤더 통계 히스토그램 및 런타임 가드 제거 예고제거 시점 미정
envoy.를 사용하는 경우에 적용됩니다.
이번 릴리스에는 RTDS 런타임 가드 덮어쓰기 동작 수정과 HTTP/2 쿠키 및 헤더 관련 선택 기능이 추가됩니다. 기존 HTTP/2 히스토그램 기능과 런타임 가드는 향후 Envoy 릴리스에서 제거될 예정입니다.
미리 준비 (1)
deprecatedHTTP/2 히스토그램과 런타임 가드의 향후 제거 예고제거 시점 미정
envoy.를 사용하는 경우에 적용됩니다.
이번 릴리스에는 JetStream, 운영, 로깅, 주제 변환 기능의 추가와 일부 기본 동작 및 지원 범위 변경이 포함되며, JetStream 회귀 문제도 수정됩니다. JetStream의 엄격한 API 동작과 다운그레이드 호환성을 검토해야 하고, 새로 추가된 기능은 사용하는 경우에만 별도 대응이 필요합니다.
영향 확인 (3)
breaking암호 스위트 기본 동작 변경
allow_insecure_cipher_suites를 활성화한 경우에 적용됩니다.
breakingJetStream 요청 엄격 모드 기본 활성화
JetStream을 사용하는 경우에 적용됩니다.
breaking새 기능 사용 시 다운그레이드 호환성 제한
새로운 v2. 기능을 사용하는 경우에 적용됩니다.
보안 문제 수정과 운영 중 발생하는 정확성 문제 수정이 포함되어 있습니다. nftables 백엔드 자동 대체와 Istio ambient, 게이트웨이, 라우팅, CNI 동작 관련 문제도 다뤄졌습니다.
조치 필요 (1)
securityhighCVE-2026-47774 메모리 고갈 취약점 수정
CVE-2026-47774는 인증되지 않은 원격 공격자가 Envoy 프로세스의 메모리를 고갈시켜 서비스 거부를 일으킬 수 있는 문제입니다. 요청 헤더 크기 검증에서 쿠키 헤더 바이트가 모두 반영되지 않고, HPACK 헤더 블록 제한도 디코딩된 전체 헤더 크기에 적용되지 않아 특수하게 만든 HTTP/2 요청으로 과도한 메모리 사용이 발생할 수 있던 동작을 수정했습니다.
공개된 Envoy 서비스 거부 취약점과 정확성 결함을 수정한 릴리스입니다. 보안 수정을 반영하려면 운영자는 업그레이드가 필요하며, 그 밖의 수정에는 설정 변경이 필요하지 않습니다.
조치 필요 (1)
securityhighEnvoy 메모리 고갈을 일으키는 서비스 거부 취약점 수정
인증되지 않은 원격 공격자가 조작한 HTTP/2 요청으로 Envoy 프로세스의 메모리를 고갈시켜 서비스 거부를 일으킬 수 있던 문제를 수정했습니다. 요청 헤더 크기를 검사할 때 Cookie 헤더 바이트가 모두 반영되지 않았고, HPACK 헤더 블록 제한도 디코딩 후 전체 헤더 크기에 상응하는 제한 없이 인코딩된 바이트 기준으로만 적용됐습니다.
공개된 Envoy 서비스 거부 보안 수정과 여러 결함 수정이 포함되어 있습니다. 운영자용 기능 추가, 의존성 업데이트, 기능 플래그 적용 제거도 함께 반영됐습니다.
조치 필요 (1)
securityhighEnvoy 메모리 고갈 서비스 거부 취약점 수정
CVE-2026-47774은 인증되지 않은 원격 공격자가 특수하게 만든 HTTP/2 요청으로 Envoy 프로세스의 메모리를 고갈시켜 서비스 거부를 일으킬 수 있는 문제입니다. 쿠키 헤더 바이트가 요청 헤더 크기 검증에 모두 포함되지 않았고, HPACK 헤더 블록 제한도 디코딩된 전체 헤더 크기가 아닌 인코딩된 바이트에만 적용됐던 점을 수정했습니다. CVSS 점수는 7.5입니다.
영향 확인 (1)
breakingListenerSet 기능의 기능 플래그 적용 제거
ListenerSet API를 사용하는 경우에 적용됩니다.
HTTP/2와 OAuth2의 보안 수정, 타사 의존성 취약점 패치가 포함됩니다. 응답 본문 처리 방식과 로드 밸런서 재빌드 기본값도 바뀌므로, 기존 동작이나 설정에 의존하는 운영 환경은 영향을 확인해야 합니다.
조치 필요 (1)
securityhighnghttp2 취약점 패치 적용
nghttp2에 CVE-2026-27135 패치를 적용했습니다.
영향 확인 (4)
securityhighHTTP/2 헤더 및 쿠키 크기 제한 적용
HTTP/2를 사용하면서 envoy.를 활성화하지 않은 경우에 적용됩니다.
securityOAuth2 HMAC 검증 타이밍 사이드 채널 수정
oauth2를 사용하는 경우에 적용됩니다.
breakingHTTP 응답 본문에서 업스트림 전송 실패 원인 제거
라우터를 사용하면서 envoy.를 활성화하지 않은 경우에 적용됩니다.
업그레이드가 필요한 보안 수정과 일반적인 정확성 수정이 포함되어 있습니다. 제목만 있는 나머지 항목에는 운영자 대상 변경이 없습니다.
조치 필요 (1)
securityhighnghttp2 보안 패치 적용
nghttp2의 CVE-2026-27135 패치를 적용했습니다.
영향 확인 (2)
securityhighHTTP/2 헤더 목록 크기 제한과 쿠키 계수 수정
HTTP/2를 사용하는 경우에 적용됩니다.
securityoauth2 HMAC 검증 타이밍 부채널 수정
oauth2를 사용하는 경우에 적용됩니다.
v1.36.7은 HTTP/2와 oauth2 처리의 보안 동작을 조정하고 nghttp2 패치를 반영한 릴리스입니다. 관련 기능을 사용하는 환경에서는 헤더 제한과 인증 검증 동작이 달라집니다.
조치 필요 (1)
securityhighnghttp2 보안 패치 반영
http2에 nghttp2의 CVE-2026-27135 패치를 반영했습니다.
영향 확인 (2)
securityhighhttp2 헤더 제한 적용 방식 변경
HTTP/2에서 헤더 목록 또는 요청 헤더 제한을 설정해 사용하는 경우에 적용됩니다.
securityoauth2 HMAC 검증 타이밍 사이드 채널 수정
oauth2 필터를 사용하는 경우에 적용됩니다.
v1.35.11은 HTTP/2와 OAuth2 처리의 보안 문제를 수정하고 nghttp2 패치를 반영한 릴리스입니다. HTTP/2 요청 헤더 제한이나 OAuth2 HMAC 검증을 사용하는 환경에서는 이번 릴리스의 적용 범위를 확인해야 합니다.
조치 필요 (1)
securityhighnghttp2 보안 패치 적용
http2에 CVE-2026-27135에 대한 nghttp2 패치를 적용했습니다.
영향 확인 (2)
securityhighHTTP/2 요청 헤더 제한 위반 처리와 쿠키 집계 변경
HTTP/2 요청 헤더 제한을 사용하는 경우 적용됩니다.
securityOAuth2 HMAC 검증 타이밍 사이드 채널 수정
OAuth2 HMAC 검증을 사용하는 경우 적용됩니다.
잘못된 HTTPProxy 구성에 관한 보안 수정과 의존성 및 도구체인 업데이트가 포함되어 있습니다. Kubernetes 1.32부터 1.34까지 테스트된 호환성 범위가 명시되어 있습니다.
조치 필요 (1)
securitycriticalgolang. 업데이트
golang.을 v0.55.0으로 업데이트했습니다. 이 변경은 CVE-2026-39821과 관련됩니다.
영향 확인 (1)
securitymedium잘못된 HTTPProxy 구성 거부
fallback certificate를 설정하고 JWT verification을 활성화한 경우에 적용됩니다.
Emissary v4.1.0은 Envoy 의존성과 캐시 상태 처리에 변화가 있는 릴리스입니다. 빈 델타 스냅샷과 Istio mTLS 인증서 순환에 관련된 환경에서 동작이 달라집니다.
원문 ↗Gateway API, ambient 모드, 텔레메트리, Helm, 운영 기능에 걸친 새 기능과 설정 변경이 포함된 릴리스입니다. ENABLE_DEBUG_ENDPOINT_AUTH에 따른 XDS 디버그 엔드포인트 인증과 기본 이미지 레지스트리 변경은 배포 환경에서 직접 확인이 필요한 사항이며, 공개된 권고 식별자나 명시된 취약점은 없습니다.
조치 필요 (1)
breakingIstio 이미지 기본 레지스트리 변경
Istio 이미지의 기본 레지스트리가 registry.로 변경되었습니다.
영향 확인 (1)
breakingXDS 디버그 엔드포인트 인증 기본값 변경
ENABLE_DEBUG_ENDPOINT_AUTH가 설정된 경우에 적용됩니다.
이번 릴리스는 Gateway API 호환성과 분석기 및 HBONE 조정 기능을 추가하고, 인증서·컨트롤러·프로브·출력·권한 처리 문제를 바로잡습니다. 권한 관련 보안 문제가 수정되었으므로 업그레이드가 필요합니다.
조치 필요 (1)
security네임스페이스 간 프록시 및 설정 덤프 접근 차단
인증된 워크로드가 다른 네임스페이스의 프록시를 열거하고 설정 덤프를 가져갈 수 있던 문제를 수정했습니다. istio.와 istio.에 관련된 접근이 영향을 받았습니다.
영향 확인 (2)
securityAuthorizationPolicy 정규식 메타문자 권한 우회 수정
적용 대상이 릴리스 노트에 명시되지 않았습니다.
breakingAWS EKS ambient mesh Pod의 kubelet 상태 프로브 실패 수정
ambient mesh Pod가 AWS EKS에서 실행되면서 Security Groups for Pods(branch ENI)를 사용할 때 적용됩니다.
Gateway API 버전 지원과 새로운 진단 및 구성 제어가 추가되고, 여러 정확성 문제가 수정되었습니다. 업그레이드가 필요한 보안 수정도 포함됩니다.
조치 필요 (1)
securityXDS 디버그 엔드포인트의 네임스페이스 권한 검사 수정
StatusGen이 제공하는 istio.와 istio.에 동일 네임스페이스 권한 검사가 적용됩니다. 이제 시스템 호출자가 아닌 요청은 같은 네임스페이스의 대상만 조회할 수 있으며, 다른 네임스페이스 워크로드의 프록시 목록이나 구성 덤프를 열람할 수 없습니다.
영향 확인 (1)
securityAuthorizationPolicy 정규식 기반 권한 우회 수정
source. 또는 source.를 구성한 경우에 적용됩니다.
네이티브 사이드카가 GA 단계로 승격되고, 기본 사이드카 모드와 타임스탬프 처리 방식이 바뀌었습니다. 정확성 문제와 공개된 CVE 11건을 수정했으며 여러 의존성도 업데이트했습니다.
조치 필요 (2)
securityhigh공개 CVE 11건 수정
다음 공개 취약점이 수정되었습니다: CVE-2026-42501, CVE-2026-42499, CVE-2026-39836, CVE-2026-39826, CVE-2026-39825, CVE-2026-39823, CVE-2026-39820, CVE-2026-39819, CVE-2026-39817, CVE-2026-33814, CVE-2026-33811.
breaking네이티브 사이드카 모드 기본값 변경
config. 설정이 네이티브 사이드카 모드를 기본값으로 사용하도록 바뀌었습니다.
운영자가 확인할 수 있는 버그 수정과 동작 조정이 포함되어 있으며, 특정 설정에서는 EndpointSlice 감시에 라벨 조건이 추가됩니다. Helm 설정 범위와 의존성 및 이미지도 갱신됐습니다. 보안 관련 의존성 업데이트가 포함되지만, 명시된 CVE나 권고 식별자는 없습니다.
조치 필요 (2)
securitygithub. 모듈 업데이트
보안 관련 갱신으로 github. 모듈을 v0.로 업데이트했습니다.
breaking서비스 라벨에 따른 EndpointSlice 감시 필터링
loadbalancer/reflectors에서 EndpointSlice 감시 대상이 서비스 라벨에 따라 필터링됩니다.
영향 확인 (1)
breakingEndpointSlices 감시에 서비스 프록시 라벨 필터 적용
--k8s-service-proxy-name을 설정한 경우에 적용됩니다.
기존 동작을 제한하는 변경과 버그 수정, 새 메트릭 및 Helm 이미지 재정의가 포함됩니다. 의존성과 이미지가 업데이트되고 컨테이너 이미지 매니페스트가 갱신되었으며, 권고 식별자는 명시되지 않았습니다.
조치 필요 (1)
securitygithub. 의존성 업데이트
github. 의존성을 v0.로 업데이트했습니다.
영향 확인 (1)
breakingCiliumLocalRedirectPolicy addressMatcher 덮어쓰기 동작 변경
CiliumLocalRedirectPolicy에서 addressMatcher를 사용하고 --enable-lrp-address-matcher-override=true를 활성화하지 않은 경우에 적용됩니다.
이번 릴리스에는 JetStream, leafnode, 설정, 프로토콜 기능 추가와 수정 사항이 포함됩니다. 보존 메시지를 사용하거나 도메인 인식 확인 응답 및 흐름 제어를 활성화하면서 ACL로 관련 subject를 관리하는 환경은 설정 조정이 필요합니다. Go 도구 모음 버전도 바뀌며, 대부분의 다른 변경은 기능 추가나 수정으로 업그레이드에 반영됩니다.
영향 확인 (1)
breaking보존 메시지 제목의 ASCII DEL 문자 제한
보존 메시지를 사용하는 경우에 적용됩니다.
오래된 CRD API가 제거되고 기본값과 설정 위치가 바뀌며, Kafka와 HTTP Bridge 기능 및 오퍼레이터 설정이 확장됩니다. 모니터링이나 독립 실행형 Topic Operator를 사용하는 환경은 설정과 권한 업데이트가 필요할 수 있습니다.
조치 필요 (2)
breakingUseConnectBuildWithBuildah 기본 활성화
UseConnectBuildWithBuildah 기능 게이트가 베타 단계로 전환되며 기본값으로 활성화됩니다.
breakingHTTP Bridge의 /metrics 엔드포인트 위치 변경
/metrics 엔드포인트가 일반 HTTP 인터페이스에서 제거됩니다. 기본 포트가 8080인 일반 인터페이스 대신 HTTP 관리 인터페이스의 8081 포트에서 사용할 수 있습니다.
영향 확인 (4)
breakingCRD API 지원 범위가 v1로 변경됨
v1beta2, v1beta1, v1alpha1 CRD API를 사용하는 경우 적용됩니다.
breakingOpen Policy Agent (OPA) authorizer plugin 제공 방식 변경
Open Policy Agent (OPA) authorizer plugin을 사용하는 경우 적용됩니다.
breakingTLS 관련 환경 변수 사용 중단
STRIMZI_TLS_ENABLED, STRIMZI_TLS_AUTH_ENABLED, STRIMZI_PUBLIC_CA, STRIMZI_TRUSTSTORE_LOCATION, STRIMZI_TRUSTSTORE_PASSWORD, STRIMZI_KEYSTORE_LOCATION, STRIMZI_KEYSTORE_PASSWORD 중 하나라도 설정한 경우 적용됩니다.
Go 도구 모음이 갱신되고 NATS 서버의 여러 결함이 수정되었습니다. 자격 증명 노출과 마스킹 처리에 관한 보안 수정도 포함되며, 의존성 매니페스트 항목은 별도 비기록 항목으로 분리되어 있습니다.
영향 확인 (2)
security/connz 모니터링 엔드포인트의 베어러 JWT 노출 차단
/connz 모니터링 엔드포인트를 사용하는 경우에 적용됩니다.
security명령줄 인수로 전달한 라우트와 클러스터 URL 비밀값 마스킹
라우트와 클러스터 URL 비밀값을 명령줄 인수로 전달하는 경우에 적용됩니다.
이번 릴리스에는 호환성을 깨뜨리는 구성 및 플래그 변경과 확장 기능 및 프로토콜 지원이 포함됩니다. CVE-2026-27135를 비롯한 보안 문제와 우회 및 인젝션 문제가 수정되었고, 동작 정확성과 관측성도 개선되었습니다.
조치 필요 (1)
securityhighnghttp2의 CVE-2026-27135 보안 패치 적용
nghttp2에 CVE-2026-27135 패치가 적용되었습니다.
영향 확인 (6)
security쿼리 매개변수 값 URL 인코딩
query_parameter_mutations를 설정하는 경우에 적용됩니다.
securityRBAC 연결 방식 우회 방지
RBAC가 실행되는 경우에 적용됩니다.
breakingmax_early_data_bytes 설정 검증 강화
upstream_connect_mode을 IMMEDIATE가 아닌 값으로 설정하고 max_early_data_bytes를 설정하지 않은 경우에 적용됩니다.
미리 준비 (1)
deprecatedenforce_rsa_key_usage 옵션 사용 중단제거 시점 미정
enforce_rsa_key_usage를 설정하는 경우에 적용됩니다.
이번 릴리스에는 Lua 코드 주입 취약점 수정과 Envoy 버전 및 의존성 업데이트가 포함됩니다. 테스트한 Kubernetes 호환 범위는 1.32부터 1.34까지로 갱신되었습니다.
영향 확인 (2)
securityhighHTTPProxy 쿠키 재작성 값의 코드 실행 취약점 수정
HTTPProxy 리소스를 사용하는 경우에 적용됩니다.
breaking필수 Envoy 버전 상향
Envoy에 의존하는 경우에 적용됩니다.