릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
이번 릴리스는 공개된 의존성 보안 문제를 다루고 PromQL의 SIGBUS 충돌을 수정합니다. 의존성 버전 갱신에 따라 관련 전이 의존성도 함께 올라갑니다.
조치 필요 (2)
securityhigh
golang.버전 업데이트org/x/text golang.가org/x/text v0.에서38. 0 v0.으로 올라갔습니다. CVE-2026-56852와 관련된 의존성 버전 변경입니다.39. 0 securityhigh
google.버전 업데이트golang. org/grpc google.가golang. org/grpc v1.에서81. 1 v1.으로 올라갔습니다. GHSA-hrxh-6v49-42gf와 관련된 의존성 버전 변경입니다.82. 1
히스토그램 버킷 값이 조정되고 구성 기능과 기능 게이트가 추가됐으며, 여러 결함이 수정됐습니다. API 기호 일부가 제거 또는 사용 중단 지정되고 configstorage 모듈이 추가됐으며, 보안 문제나 권고문은 확인되지 않았습니다.
영향 확인 (1)
breaking
BalancerName함수 제거BalancerName을 사용하는 경우에 적용됩니다.
미리 준비 (1)
deprecated
WithForceUnmarshaler옵션 사용 중단 지정WithForceUnmarshaler를 사용하는 경우에 적용됩니다.
백엔드 호환성을 깨는 제거를 비롯해 강제 마이그레이션과 제거, 새 구성 및 명령줄 기능, 명시적 사용 중단, 정확성 수정이 포함됩니다. 보안 권고나 보안 관련 결함은 공개되지 않았습니다.
조치 필요 (1)
breaking템플릿 생성 이전 및 기존 매핑 렌더링 폐기
템플릿 생성을
esclient로 이전하고 기존 매핑 렌더링을 폐기했습니다.
영향 확인 (3)
breaking
elasticsearch v6지원 제거이 변경은
elasticsearch v6를 사용하는 경우에 적용됩니다.breaking
jaegermcp확장을jaegerquery확장으로 통합이 변경은
jaegermcp확장을 사용하는 경우에 적용됩니다.breaking만료된 안정 기능 게이트 제거
적용 대상이 릴리스 노트에 명시되지 않았습니다.
미리 준비 (1)
deprecated
legacy flag사용 중단 지정이 변경은
legacy flag를 사용하는 경우에 적용됩니다.
헤드 청크가 잘린 뒤 범위 쿼리 결과가 잘못 반환되는 TSDB 캐시 결함을 수정한 릴리스입니다. 해당 상황과 관련된 운영자 조치가 필요한 변경은 없습니다.
원문 ↗이번 릴리스에는 UI 의존성의 보안 수정이 반영되었습니다. sanitize-html 버전이 v2.17.5로 변경되었습니다.
조치 필요 (1)
securitymedium
sanitize-html보안 수정 버전 반영UI에서 사용하는
sanitize-html을 v2.17.5로 올려 CVE-2026-53606을 수정했습니다.
보안 취약점 수정과 추가 보안 관련 보정이 포함됐으며, 호환성에 영향을 주는 옵션 제거와 출력 형식 변경도 반영됐습니다. 여러 결함 수정과 새로운 설정 기능이 함께 추가되어 운영 중인 구성과 연동 방식에 확인이 필요합니다.
조치 필요 (1)
securitycriticalCVE-2026-33186 권한 우회 취약점 수정
thanos-community/grpc-go포크를 갱신해 잘못된:path헤더를 이용한 권한 우회 취약점 CVE-2026-33186을 수정했습니다.
영향 확인 (4)
security분할 테넌트 라벨의 테넌트 ID 검증
Receive를 실행하는 경우 적용됩니다.breaking
time_taken필드를time_taken_ms로 변경Query-Frontend를 실행하는 경우 적용됩니다.breaking
--shipper.옵션 제거ignore-unequal-block-size --shipper.를 설정한 경우 적용됩니다.ignore-unequal-block-size - 릴리스 페이지에 1건 더
mdatagen과 memory-limiter 기능이 추가되고, 생성 설정 API와 실행 및 API 동작이 조정된 릴리스입니다. 보안 권고나 보안 전용 수정 사항은 공개되지 않았습니다.
보안 의존성 업데이트와 리디렉션 시 인증 정보 처리 변경이 포함되며, PromQL 함수 이름과 라이선스 아티팩트 제공 방식도 바뀝니다. 새 API와 설정 제어, 성능 개선, 버그 수정도 함께 포함된 릴리스입니다.
조치 필요 (2)
securitycriticalUI
sanitize-html업데이트로 사이트 간 스크립팅 취약점 수정UI에서
sanitize-html을 업데이트해 사이트 간 스크립팅 취약점 CVE-2026-44990을 수정했습니다.breaking서드파티 라이선스 제공 방식 변경
서드파티 npm 의존성 라이선스를 Prometheus 바이너리에 포함하고
/assets/third-party-licenses.에서 제공하도록 바꿨습니다. 릴리스 tarball과 컨테이너 이미지에 함께 배포하던txt npm_licenses.아카이브는 더 이상 사용하지 않습니다.tar. bz2
영향 확인 (2)
securitymedium호스트 간 리디렉션에서 인증 정보 전달 제한
스크레이핑, 원격 읽기나 쓰기, 알림, 서비스 디스커버리를 사용하는 경우에 적용됩니다.
breakingPromQL duration 표현식 함수 이름 변경
experimental-duration-expr을 활성화하고min()과max()를 사용하는 경우에 적용됩니다.