릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
의존성과 툴체인이 갱신되었고 JetStream 성능 및 설정 개선이 포함됩니다. 인증과 권한 처리 관련 보안 수정을 비롯해 여러 정확성 문제가 해결되었습니다.
영향 확인 (4)
security공백만 있는 권한으로 인한
JWT검증 중단 수정JWT검증을 사용하는 경우 적용됩니다.공백만 있는 권한이 있어도
JWT검증 과정에서 서버가 중단되지 않습니다.security
verify_and_map의 빈 비밀번호 인증 우회 차단TLS
verify_and_map을 구성한 경우 적용됩니다.TLS
verify_and_map이 빈 비밀번호를 사용하는 사용자를 인증하던 우회 문제가 수정되었습니다.security
MQTT의$MQTT.구독 권한 우회 차단> MQTT를 사용하는 경우 적용됩니다.MQTT클라이언트는 이제$MQTT.> subject를 구독할 수 없어 잠재적인 권한 우회가 차단됩니다.- 릴리스 페이지에 1건 더
Go 도구 모음과 의존성 매니페스트가 갱신되었고, JetStream 성능과 설정이 조정되었으며 여러 정확성 문제가 수정되었습니다. 인증과 관련된 보안 결함 두 건도 수정되었으므로 해당 인증 구성을 사용하는 경우 업그레이드가 필요합니다.
조치 필요 (1)
breaking디스크 동시성 세마포어 기본 용량 증가
디스크 동시성 세마포어가 CPU에 따라 계산하던 이전 값에서 4096개 슬롯으로 늘어났습니다. 관련 변경 사항은
#8336에 해당합니다.
영향 확인 (2)
security
no_auth_user와 auth callout 조합의 인증 검사 수정no_auth_user를 설정하고 auth callout을 사용하는 경우에 적용됩니다.no_auth_user와 auth callout을 함께 사용할 때CONNECT메시지가 없어도 인증 검사를 건너뛰지 않습니다.securityTLS
verify_and_map인증 우회 수정TLS를 사용하고
verify_and_map을 설정한 경우에 적용됩니다.TLS에서
verify_and_map을 사용할 때 빈 비밀번호를 가진 사용자가 인증을 우회할 수 있던 문제를 수정했습니다.
의존성 및 도구 체인 버전 변경, 모니터링 기능 제거, 동작 개선과 여러 결함 수정이 포함되었습니다. MQTT와 권한 처리에서 보안과 관련된 결함이 수정되었으며, 관련 권고 식별자는 제공되지 않았습니다.
영향 확인 (3)
security
Leaf연결의Nats-Trace-Dest권한 검사 우회 수정Leaf연결을 사용하는 경우에 해당합니다.Leaf연결이Nats-Trace-Dest게시 권한 검사를 더 이상 우회하지 않습니다.security부분
CONNECT패킷으로 인한 사전 인증 메모리 고갈 수정MQTT를 사용하는 경우에 해당합니다.일부
CONNECT패킷만으로 사전 인증 메모리가 고갈되지 않습니다.breaking모니터링 엔드포인트의
JSONP콜백 지원 제거JSONP콜백 지원을 사용하는 경우에 해당합니다.모니터링 엔드포인트에서
JSONP콜백 지원이 제거되었습니다.
이번 릴리스에는 JetStream, 운영, 로깅, 주제 변환 기능의 추가와 일부 기본 동작 및 지원 범위 변경이 포함되며, JetStream 회귀 문제도 수정됩니다. JetStream의 엄격한 API 동작과 다운그레이드 호환성을 검토해야 하고, 새로 추가된 기능은 사용하는 경우에만 별도 대응이 필요합니다.
영향 확인 (3)
breaking암호 스위트 기본 동작 변경
allow_insecure_cipher_suites를 활성화한 경우에 적용됩니다.crypto/tls의 새 암호 스위트가 자동으로 추가됩니다. 안전하지 않은 암호 스위트는 기본적으로 비활성화되며,allow_insecure_cipher_suites를 활성화하면 사용할 수 있습니다.breakingJetStream 요청 엄격 모드 기본 활성화
JetStream을 사용하는 경우에 적용됩니다.
잘못된 JetStream 요청에 서버가 로그만 남기지 않고 클라이언트에 오류도 반환합니다.
strict mode가 기본으로 활성화되면서 잘못된 요청은 기본적으로 거부됩니다.breaking새 기능 사용 시 다운그레이드 호환성 제한
새로운
v2.기능을 사용하는 경우에 적용됩니다.12 다운그레이드는
v2.이상 버전으로만 진행해야 합니다. 서버는 새11. 9 v2.기능의 사용 여부를 인식하고, 해당 기능을 사용하는 스트림이나 소비자를 지원되지 않음 또는 오프라인 상태로 안전하게 전환해 데이터와 서버를 보호합니다.12
이번 릴리스에는 JetStream, leafnode, 설정, 프로토콜 기능 추가와 수정 사항이 포함됩니다. 보존 메시지를 사용하거나 도메인 인식 확인 응답 및 흐름 제어를 활성화하면서 ACL로 관련 subject를 관리하는 환경은 설정 조정이 필요합니다. Go 도구 모음 버전도 바뀌며, 대부분의 다른 변경은 기능 추가나 수정으로 업그레이드에 반영됩니다.
영향 확인 (1)
breaking보존 메시지 제목의
ASCII DEL문자 제한보존 메시지를 사용하는 경우에 적용됩니다.
보존 메시지의
subject에는ASCII DEL문자(0x7F)를 넣을 수 없습니다.
Go 도구 모음이 갱신되고 NATS 서버의 여러 결함이 수정되었습니다. 자격 증명 노출과 마스킹 처리에 관한 보안 수정도 포함되며, 의존성 매니페스트 항목은 별도 비기록 항목으로 분리되어 있습니다.
영향 확인 (2)
security
/connz모니터링 엔드포인트의 베어러JWT노출 차단/connz모니터링 엔드포인트를 사용하는 경우에 적용됩니다./connz모니터링 엔드포인트에서 베어러JWT가 더 이상 노출되지 않습니다.security명령줄 인수로 전달한 라우트와 클러스터
URL비밀값 마스킹라우트와 클러스터
URL비밀값을 명령줄 인수로 전달하는 경우에 적용됩니다.명령줄 인수로 전달한 라우트와 클러스터
URL비밀값을 모니터링 과정에서 가립니다.
의존성 및 도구 체인 버전 변경, 구성 제약 조정, 성능 개선과 정확성 수정이 포함된 릴리스입니다. ACL 우회 문제 수정은 보안과 관련된 변경입니다.
영향 확인 (3)
security큐 구독의 ACL
deny우회 수정큐 구독을 사용하고 큐가 아닌 ACL
deny패턴을 설정한 경우에 적용됩니다.큐 구독이 큐가 아닌 ACL
deny패턴을 잘못 우회하지 않도록 수정되었습니다.breaking
no_auth_user사용 범위 제한no_auth_user를 설정한 경우에 적용됩니다.no_auth_user는 이제 클라이언트 연결에만 사용할 수 있습니다.breaking요청형 리프 연결의 중복
INFO업데이트 제한요청형 리프 연결을 사용하는 경우에 적용됩니다.
중복된
INFO권한 업데이트는 요청형 리프 연결에서만 허용됩니다.
Go 도구 체인이 업데이트되고 권한 검사, leafnode 및 WebSocket 동작의 오류가 수정되었습니다. no_auth_user와 중복 리프 권한 업데이트에 허용되는 구성이 좁아져, 기존 설정이 더 이상 받아들여지지 않는지 운영자 검토가 필요합니다.
영향 확인 (2)
breaking
no_auth_user적용 범위 제한no_auth_user를 설정한 경우 적용됩니다.no_auth_user의 적용 대상이 클라이언트 연결로 제한됩니다.breaking중복
INFO권한 업데이트 허용 범위 조정요청형 리프 연결을 사용하는 경우 적용됩니다.
중복된
INFO권한 업데이트는 요청형 리프 연결에서만 허용됩니다.
보안 수정과 운영자 조치가 필요한 적용 규칙 변경이 포함되어 있습니다. 의존성 매니페스트 항목과 일반적인 정확성 수정 및 개선도 함께 반영되었습니다.
조치 필요 (1)
breakingJWT 크기 1MB 제한
JWT 크기 제한을 1MB로 설정했습니다.
영향 확인 (13)
securityhigh
MQTT관련 CVE 수정MQTT를 사용하는 환경에 적용됩니다.CVE-2026-33216, CVE-2026-33217, CVE-2026-33215를 수정했습니다.
securityhigh
leafnodes관련 CVE 수정leafnodes를 사용하는 환경에 적용됩니다.CVE-2026-33218을 수정했습니다.
securityhigh명령줄 인증 정보 관련 CVE 수정
명령줄에서 인증 정보를 제공하는 환경에 적용됩니다.
CVE-2026-33247을 수정했습니다.
- 릴리스 페이지에 10건 더
공개된 CVE를 포함한 여러 보안 수정과 정확성 수정이 포함되어 있습니다. 검증 및 권한 제약이 강화되었고 의존성과 도구 모음도 업데이트되었습니다.
조치 필요 (1)
breakingJWT 크기 1MB 제한
JWT 크기 제한이 이제 1MB로 설정됩니다.
영향 확인 (11)
securityhigh
MQTT관련 보안 취약점 수정MQTT를 사용하는 경우 적용됩니다.MQTT를 사용하는 시스템에서 발생하는 CVE-2026-33216, CVE-2026-33217, CVE-2026-33215를 수정했습니다.securityhigh
leafnodes보안 취약점 수정leafnodes를 사용하는 경우 적용됩니다.leafnodes를 사용하는 시스템에 영향을 주는 CVE-2026-33218을 수정했습니다.securityhigh명령줄 자격 증명 처리 보안 취약점 수정
명령줄에서 자격 증명을 설정하는 경우 적용됩니다.
명령줄에서 자격 증명을 설정하는 시스템에 영향을 주는 CVE-2026-33247을 수정했습니다.
- 릴리스 페이지에 8건 더
두 건의 CVE 수정과 정확성 수정, JetStream 설정 기능 확장, 의존성 업데이트가 포함됩니다. 클러스터 배포의 스트림 업데이트 회귀와 max_conns 동작 변경도 함께 반영됐습니다.
영향 확인 (3)
securityCVE-2026-29785 수정
leafnode compression이 활성화된 경우에 적용됩니다.leafnode compression이 활성화된 시스템에 영향을 주는 CVE-2026-29785를 수정했습니다.securityCVE-2026-27889 수정
WebSockets가 활성화된 경우에 적용됩니다.WebSockets가 활성화된 시스템에 영향을 주는 CVE-2026-27889를 수정했습니다.breaking
max_conns에0설정 지원서버 설정에서
max_conns를 지정하는 경우에 적용됩니다.서버 설정의
max_conns를0으로 지정하면 들어오는 모든 클라이언트 연결을 거부합니다.
업그레이드가 필요한 보안 수정과 Go toolchain 버전 변경이 포함됩니다. WebSockets 동작의 정확성을 다듬는 수정도 함께 반영됐습니다.
영향 확인 (2)
securityhighCVE-2026-29785 수정
CVE-2026-29785가 존재하고
leafnode compression이 활성화된 경우 적용됩니다.leafnode compression이 활성화된 시스템에 영향을 주는 CVE-2026-29785를 수정했습니다.securityhighCVE-2026-27889 수정
CVE-2026-27889가 존재하고
WebSockets가 활성화된 경우 적용됩니다.WebSockets가 활성화된 시스템에 영향을 주는 CVE-2026-27889를 수정했습니다.