RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

프로젝트: Prometheus해제 ×
Prometheusv3.13.2Observability2026년 7월 30일

이번 릴리스는 공개된 의존성 보안 문제를 다루고 PromQL의 SIGBUS 충돌을 수정합니다. 의존성 버전 갱신에 따라 관련 전이 의존성도 함께 올라갑니다.

조치 필요 (2)

  • securityhighgolang.org/x/text 버전 업데이트

    golang.org/x/textv0.38.0에서 v0.39.0으로 올라갔습니다. CVE-2026-56852와 관련된 의존성 버전 변경입니다.

  • securityhighgoogle.golang.org/grpc 버전 업데이트

    google.golang.org/grpcv1.81.1에서 v1.82.1으로 올라갔습니다. GHSA-hrxh-6v49-42gf와 관련된 의존성 버전 변경입니다.

원문
Prometheusv3.5.5Observability2026년 7월 9일

이번 릴리스에는 UI 의존성의 보안 수정이 반영되었습니다. sanitize-html 버전이 v2.17.5로 변경되었습니다.

조치 필요 (1)

  • securitymediumsanitize-html 보안 수정 버전 반영

    UI에서 사용하는 sanitize-html을 v2.17.5로 올려 CVE-2026-53606을 수정했습니다.

원문
Prometheusv3.13.0Observability2026년 7월 1일

보안 의존성 업데이트와 리디렉션 시 인증 정보 처리 변경이 포함되며, PromQL 함수 이름과 라이선스 아티팩트 제공 방식도 바뀝니다. 새 API와 설정 제어, 성능 개선, 버그 수정도 함께 포함된 릴리스입니다.

조치 필요 (2)

  • securitycriticalUI sanitize-html 업데이트로 사이트 간 스크립팅 취약점 수정

    UI에서 sanitize-html을 업데이트해 사이트 간 스크립팅 취약점 CVE-2026-44990을 수정했습니다.

  • breaking서드파티 라이선스 제공 방식 변경

    서드파티 npm 의존성 라이선스를 Prometheus 바이너리에 포함하고 /assets/third-party-licenses.txt에서 제공하도록 바꿨습니다. 릴리스 tarball과 컨테이너 이미지에 함께 배포하던 npm_licenses.tar.bz2 아카이브는 더 이상 사용하지 않습니다.

영향 확인 (2)

  • securitymedium호스트 간 리디렉션에서 인증 정보 전달 제한

    스크레이핑, 원격 읽기나 쓰기, 알림, 서비스 디스커버리를 사용하는 경우에 적용됩니다.

    다른 호스트로 리디렉션을 따라갈 때 Authorization 헤더, basic auth, bearer token, OAuth2 인증 정보와 설정된 헤더를 더 이상 전달하지 않습니다. 이 변경은 prometheus/common v0.69.0을 반영하며 CVE-2025-4673CVE-2023-45289가 관련되어 있습니다.

  • breakingPromQL duration 표현식 함수 이름 변경

    experimental-duration-expr을 활성화하고 min()max()를 사용하는 경우에 적용됩니다.

    PromQL의 실험적 duration 표현식 기능에서 min()max() 함수 이름을 각각 min_of()max_of()로 바꿨습니다. 집계 연산자인 minmax와 혼동하지 않도록 한 변경입니다.

원문
Prometheusv3.5.4Observability2026년 6월 17일

이번 릴리스는 보안 문제를 수정하고 관련 의존성을 갱신한 릴리스입니다. 컨테이너 이미지를 GitHub Container Registry(ghcr.io)에도 게시하도록 배포 범위를 넓혔습니다.

조치 필요 (2)

  • securitycriticalgolang.org/x/netOpenTelemetry 의존성 갱신

    golang.org/x/net을 v0.55.0으로, OpenTelemetry를 v1.43.0으로 올려 보고된 보안 권고에 대응했습니다. 관련 식별자는 GO-2026-5026, GO-2026-4918, GO-2026-4985입니다.

  • securityUI 의존성을 수정된 버전으로 갱신

    UI 의존성인 react-router-dom, vitest, vite, postcss를 보안 권고가 해결된 버전으로 갱신했습니다.

영향 확인 (1)

  • security/-/config의 비밀 정보 평문 노출 수정

    /-/config 엔드포인트에 접근하는 경우 적용됩니다.

    /-/config 엔드포인트를 통해 비밀 정보가 평문으로 노출되던 문제를 수정했습니다. GHSA-39j6-789q-qxvh와 관련된 보안 문제입니다.

원문
Prometheusv3.12.0Observability2026년 5월 28일

운영자용 API, 서비스 검색 연동, 기능 플래그, 설정 옵션, 웹 인터페이스가 추가됐습니다. 공개된 보안 수정 두 건과 정확성 수정, 성능 개선이 포함됐으며 검증과 제약 조건도 강화됐습니다.

조치 필요 (1)

  • breaking동시 fgprof 프로파일 실행 제한

    동시에 실행되는 fgprof 프로파일을 API에서 거부합니다.

영향 확인 (3)

  • securityRemote Write 요청의 압축 해제 길이 제한

    Remote Write를 사용하는 경우 적용됩니다.

    Remote Write로 받은 스내피 압축 요청의 압축 해제 후 선언 길이가 32MB를 초과하면 거부합니다.

  • securitySTACKIT SD 설정 엔드포인트의 평문 비밀 정보 노출 수정

    STACKIT SD를 사용하는 경우 적용됩니다.

    STACKIT SD에서 /-/config 엔드포인트를 통해 비밀 정보가 평문으로 노출되던 문제를 수정했습니다. 관련 권고 식별자는 GHSA-39j6-789q-qxvh입니다.

  • breakinggzip 인코딩 OTLP 쓰기 요청의 본문 크기 제한

    OTLP를 사용하는 경우 적용됩니다.

    gzip으로 인코딩된 OTLP 쓰기 요청에서 압축 해제된 본문 크기를 제한합니다.

원문
Prometheusv3.11.3Observability2026년 4월 27일

보안 권고 식별자가 붙은 결함 수정이 포함되어 있습니다. 관련 기능을 사용하는 환경에서는 업그레이드가 조치 대상입니다.

영향 확인 (3)

  • securityhighAzureAD remote write의 OAuth 비밀값 노출 수정

    AzureAD remote write를 사용하는 경우에 적용됩니다.

    AzureAD remote write에서 /-/config 엔드포인트가 OAuth client_secret을 평문으로 노출하던 문제를 수정했습니다. 관련 보안 권고는 GHSA-wg65-39gg-5wfjCVE-2026-42151입니다.

  • securityhighRemote-read의 과도한 디코드 길이 요청 처리 수정

    Remote-read를 사용하는 경우에 적용됩니다.

    Remote-read에서 선언된 디코드 길이가 디코드 제한을 초과하는 snappy 압축 요청을 거부하도록 수정했습니다. 관련 보안 권고는 GHSA-8rm2-7qqf-34qmCVE-2026-42154입니다.

  • securitymedium기존 UI heatmap chart의 저장형 XSS 수정

    old UI heatmap chart를 사용하는 경우에 적용됩니다.

    기존 UI heatmap chart의 눈금 라벨에서 이스케이프되지 않은 le label 값으로 발생하던 저장형 XSS를 수정했습니다. 관련 보안 권고는 GHSA-fw8g-cg8f-9j28입니다.

원문
Prometheusv3.5.3Observability2026년 4월 27일

운영자용 보안 수정이 포함되어 평문으로 노출되던 비밀 값과 저장형 XSS 문제를 바로잡았습니다. 원격 읽기와 쓰기 요청은 디코드 후 길이가 제한을 넘는 압축 요청을 거부하도록 검증이 강화되었습니다.

영향 확인 (4)

  • securityhighOAuth client_secret 평문 노출 수정

    AzureAD remote write를 사용하는 경우 적용됩니다.

    AzureAD remote write에서 OAuth client_secret/-/config 엔드포인트를 통해 평문으로 노출되던 문제를 수정했습니다. 관련 보안 권고는 GHSA-wg65-39gg-5wfj, CVE-2026-42151, #18587입니다.

  • securityhighRemote-read 압축 요청 길이 검증 강화

    Remote-read를 사용하는 경우 적용됩니다.

    snappy로 압축된 요청의 디코드 후 길이가 디코드 제한을 초과한다고 선언되면 해당 요청을 거부합니다. 관련 보안 권고는 GHSA-8rm2-7qqf-34qm, CVE-2026-42154, #18585입니다.

  • securitymediumUI 히트맵 차트의 저장형 XSS 수정

    UI를 사용하는 경우 적용됩니다.

    기존 UI 히트맵 차트의 눈금 레이블에서 이스케이프되지 않은 le 레이블 값으로 발생하던 저장형 XSS를 수정했습니다. 관련 보안 권고는 GHSA-fw8g-cg8f-9j28, #18589입니다.

  • 릴리스 페이지에 1건 더
원문
Prometheusv3.11.2Observability2026년 4월 13일

Prometheus v3.11.2에는 웹 UI에서 이스케이프되지 않은 메트릭 이름과 라벨로 발생하던 저장형 XSS 수정이 포함됩니다. Prometheus 웹 UI 사용 여부에 따라 관련성이 달라집니다.

영향 확인 (1)

  • securitymedium웹 UI의 저장형 XSS 수정

    Prometheus 웹 UI를 사용하는 경우에 적용됩니다.

    이스케이프되지 않은 메트릭 이름과 라벨을 이용한 저장형 XSS를 수정했습니다. 관련 보안 권고 식별자는 CVE-2026-40179입니다.

원문
Prometheusv3.5.2Observability2026년 4월 13일

Prometheus v3.5.2에는 웹 UI에서 조작된 메트릭 이름과 레이블 값으로 발생할 수 있는 저장형 XSS 수정이 포함됩니다. 해당 값이 UI에 표시되는 환경이라면 이 릴리스의 변경 사항과 관련이 있습니다.

영향 확인 (1)

  • securitymediumPrometheus web UI의 저장형 XSS 수정

    조작된 메트릭 이름이나 레이블 값이 Prometheus web UI에 전달될 수 있는 경우에 적용됩니다.

    Prometheus web UI의 도구 설명과 메트릭 탐색기에서 조작된 메트릭 이름과 레이블 값으로 발생할 수 있던 저장형 XSS를 수정했습니다. 이 문제는 이스케이프되지 않은 메트릭 이름과 레이블에서 비롯되며, 관련 식별자는 CVE-2026-40179입니다.

원문
월별 보기