RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

프로젝트: Prometheus해제 ×
Prometheusv3.14.0Observability2026년 8월 18일

이번 릴리스에는 API 사용 중단 예고와 대상 검색 동작 변경, 기본 설정 변경이 포함되며 새 기능, 성능 개선, 정확성 수정도 함께 포함됩니다. 보안 권고나 명시적으로 설명된 보안 취약점은 없습니다.

조치 필요 (1)

  • breakingPromQL 기간 표현식 기본 활성화

    기간 표현식이 기본으로 활성화됩니다. 이에 따라 promql-duration-expr 기능 플래그는 더 이상 동작을 변경하지 않습니다.

영향 확인 (1)

  • breakinghcloud 대상의 __meta_hetzner_datacenter 레이블 제거

    hcloud 대상을 사용하는 경우에 적용됩니다.

    hcloud 대상에서 Hetzner Cloud API에서 제거된 __meta_hetzner_datacenter 레이블이 더 이상 제공되지 않습니다.

미리 준비 (1)

  • deprecated쿼리 API의 stats 값 일부 사용 중단 예고제거 시점 미정

    statstrueall이 아닌 값으로 설정한 경우에 적용됩니다.

    /api/v1/query/api/v1/query_rangestats 쿼리 매개변수에서 trueall 이외의 값이 사용 중단 예고 대상이 됩니다. 해당 값은 기본 통계를 계속 활성화하지만 이제 사용 중단 경고를 반환하며, 다음 주요 릴리스부터는 거부됩니다.

원문
Prometheusv3.13.2Observability2026년 7월 30일

이번 릴리스는 공개된 의존성 보안 문제를 다루고 PromQL의 SIGBUS 충돌을 수정합니다. 의존성 버전 갱신에 따라 관련 전이 의존성도 함께 올라갑니다.

조치 필요 (2)

  • securityhighgolang.org/x/text 버전 업데이트

    golang.org/x/textv0.38.0에서 v0.39.0으로 올라갔습니다. CVE-2026-56852와 관련된 의존성 버전 변경입니다.

  • securityhighgoogle.golang.org/grpc 버전 업데이트

    google.golang.org/grpcv1.81.1에서 v1.82.1으로 올라갔습니다. GHSA-hrxh-6v49-42gf와 관련된 의존성 버전 변경입니다.

원문
Prometheusv3.5.5Observability2026년 7월 9일

이번 릴리스에는 UI 의존성의 보안 수정이 반영되었습니다. sanitize-html 버전이 v2.17.5로 변경되었습니다.

조치 필요 (1)

  • securitymediumsanitize-html 보안 수정 버전 반영

    UI에서 사용하는 sanitize-html을 v2.17.5로 올려 CVE-2026-53606을 수정했습니다.

원문
Prometheusv3.13.0Observability2026년 7월 1일

보안 의존성 업데이트와 리디렉션 시 인증 정보 처리 변경이 포함되며, PromQL 함수 이름과 라이선스 아티팩트 제공 방식도 바뀝니다. 새 API와 설정 제어, 성능 개선, 버그 수정도 함께 포함된 릴리스입니다.

조치 필요 (2)

  • securitycriticalUI sanitize-html 업데이트로 사이트 간 스크립팅 취약점 수정

    UI에서 sanitize-html을 업데이트해 사이트 간 스크립팅 취약점 CVE-2026-44990을 수정했습니다.

  • breaking서드파티 라이선스 제공 방식 변경

    서드파티 npm 의존성 라이선스를 Prometheus 바이너리에 포함하고 /assets/third-party-licenses.txt에서 제공하도록 바꿨습니다. 릴리스 tarball과 컨테이너 이미지에 함께 배포하던 npm_licenses.tar.bz2 아카이브는 더 이상 사용하지 않습니다.

영향 확인 (2)

  • securitymedium호스트 간 리디렉션에서 인증 정보 전달 제한

    스크레이핑, 원격 읽기나 쓰기, 알림, 서비스 디스커버리를 사용하는 경우에 적용됩니다.

    다른 호스트로 리디렉션을 따라갈 때 Authorization 헤더, basic auth, bearer token, OAuth2 인증 정보와 설정된 헤더를 더 이상 전달하지 않습니다. 이 변경은 prometheus/common v0.69.0을 반영하며 CVE-2025-4673CVE-2023-45289가 관련되어 있습니다.

  • breakingPromQL duration 표현식 함수 이름 변경

    experimental-duration-expr을 활성화하고 min()max()를 사용하는 경우에 적용됩니다.

    PromQL의 실험적 duration 표현식 기능에서 min()max() 함수 이름을 각각 min_of()max_of()로 바꿨습니다. 집계 연산자인 minmax와 혼동하지 않도록 한 변경입니다.

원문
Prometheusv3.5.4Observability2026년 6월 17일

이번 릴리스는 보안 문제를 수정하고 관련 의존성을 갱신한 릴리스입니다. 컨테이너 이미지를 GitHub Container Registry(ghcr.io)에도 게시하도록 배포 범위를 넓혔습니다.

조치 필요 (2)

  • securitycriticalgolang.org/x/netOpenTelemetry 의존성 갱신

    golang.org/x/net을 v0.55.0으로, OpenTelemetry를 v1.43.0으로 올려 보고된 보안 권고에 대응했습니다. 관련 식별자는 GO-2026-5026, GO-2026-4918, GO-2026-4985입니다.

  • securityUI 의존성을 수정된 버전으로 갱신

    UI 의존성인 react-router-dom, vitest, vite, postcss를 보안 권고가 해결된 버전으로 갱신했습니다.

영향 확인 (1)

  • security/-/config의 비밀 정보 평문 노출 수정

    /-/config 엔드포인트에 접근하는 경우 적용됩니다.

    /-/config 엔드포인트를 통해 비밀 정보가 평문으로 노출되던 문제를 수정했습니다. GHSA-39j6-789q-qxvh와 관련된 보안 문제입니다.

원문
Prometheusv3.12.0Observability2026년 5월 28일

운영자용 API, 서비스 검색 연동, 기능 플래그, 설정 옵션, 웹 인터페이스가 추가됐습니다. 공개된 보안 수정 두 건과 정확성 수정, 성능 개선이 포함됐으며 검증과 제약 조건도 강화됐습니다.

조치 필요 (1)

  • breaking동시 fgprof 프로파일 실행 제한

    동시에 실행되는 fgprof 프로파일을 API에서 거부합니다.

영향 확인 (3)

  • securityRemote Write 요청의 압축 해제 길이 제한

    Remote Write를 사용하는 경우 적용됩니다.

    Remote Write로 받은 스내피 압축 요청의 압축 해제 후 선언 길이가 32MB를 초과하면 거부합니다.

  • securitySTACKIT SD 설정 엔드포인트의 평문 비밀 정보 노출 수정

    STACKIT SD를 사용하는 경우 적용됩니다.

    STACKIT SD에서 /-/config 엔드포인트를 통해 비밀 정보가 평문으로 노출되던 문제를 수정했습니다. 관련 권고 식별자는 GHSA-39j6-789q-qxvh입니다.

  • breakinggzip 인코딩 OTLP 쓰기 요청의 본문 크기 제한

    OTLP를 사용하는 경우 적용됩니다.

    gzip으로 인코딩된 OTLP 쓰기 요청에서 압축 해제된 본문 크기를 제한합니다.

원문
Prometheusv3.11.3Observability2026년 4월 27일

보안 권고 식별자가 붙은 결함 수정이 포함되어 있습니다. 관련 기능을 사용하는 환경에서는 업그레이드가 조치 대상입니다.

영향 확인 (3)

  • securityhighAzureAD remote write의 OAuth 비밀값 노출 수정

    AzureAD remote write를 사용하는 경우에 적용됩니다.

    AzureAD remote write에서 /-/config 엔드포인트가 OAuth client_secret을 평문으로 노출하던 문제를 수정했습니다. 관련 보안 권고는 GHSA-wg65-39gg-5wfjCVE-2026-42151입니다.

  • securityhighRemote-read의 과도한 디코드 길이 요청 처리 수정

    Remote-read를 사용하는 경우에 적용됩니다.

    Remote-read에서 선언된 디코드 길이가 디코드 제한을 초과하는 snappy 압축 요청을 거부하도록 수정했습니다. 관련 보안 권고는 GHSA-8rm2-7qqf-34qmCVE-2026-42154입니다.

  • securitymedium기존 UI heatmap chart의 저장형 XSS 수정

    old UI heatmap chart를 사용하는 경우에 적용됩니다.

    기존 UI heatmap chart의 눈금 라벨에서 이스케이프되지 않은 le label 값으로 발생하던 저장형 XSS를 수정했습니다. 관련 보안 권고는 GHSA-fw8g-cg8f-9j28입니다.

원문
Prometheusv3.5.3Observability2026년 4월 27일

운영자용 보안 수정이 포함되어 평문으로 노출되던 비밀 값과 저장형 XSS 문제를 바로잡았습니다. 원격 읽기와 쓰기 요청은 디코드 후 길이가 제한을 넘는 압축 요청을 거부하도록 검증이 강화되었습니다.

영향 확인 (4)

  • securityhighOAuth client_secret 평문 노출 수정

    AzureAD remote write를 사용하는 경우 적용됩니다.

    AzureAD remote write에서 OAuth client_secret/-/config 엔드포인트를 통해 평문으로 노출되던 문제를 수정했습니다. 관련 보안 권고는 GHSA-wg65-39gg-5wfj, CVE-2026-42151, #18587입니다.

  • securityhighRemote-read 압축 요청 길이 검증 강화

    Remote-read를 사용하는 경우 적용됩니다.

    snappy로 압축된 요청의 디코드 후 길이가 디코드 제한을 초과한다고 선언되면 해당 요청을 거부합니다. 관련 보안 권고는 GHSA-8rm2-7qqf-34qm, CVE-2026-42154, #18585입니다.

  • securitymediumUI 히트맵 차트의 저장형 XSS 수정

    UI를 사용하는 경우 적용됩니다.

    기존 UI 히트맵 차트의 눈금 레이블에서 이스케이프되지 않은 le 레이블 값으로 발생하던 저장형 XSS를 수정했습니다. 관련 보안 권고는 GHSA-fw8g-cg8f-9j28, #18589입니다.

  • 릴리스 페이지에 1건 더
원문
Prometheusv3.11.2Observability2026년 4월 13일

Prometheus v3.11.2에는 웹 UI에서 이스케이프되지 않은 메트릭 이름과 라벨로 발생하던 저장형 XSS 수정이 포함됩니다. Prometheus 웹 UI 사용 여부에 따라 관련성이 달라집니다.

영향 확인 (1)

  • securitymedium웹 UI의 저장형 XSS 수정

    Prometheus 웹 UI를 사용하는 경우에 적용됩니다.

    이스케이프되지 않은 메트릭 이름과 라벨을 이용한 저장형 XSS를 수정했습니다. 관련 보안 권고 식별자는 CVE-2026-40179입니다.

원문
Prometheusv3.5.2Observability2026년 4월 13일

Prometheus v3.5.2에는 웹 UI에서 조작된 메트릭 이름과 레이블 값으로 발생할 수 있는 저장형 XSS 수정이 포함됩니다. 해당 값이 UI에 표시되는 환경이라면 이 릴리스의 변경 사항과 관련이 있습니다.

영향 확인 (1)

  • securitymediumPrometheus web UI의 저장형 XSS 수정

    조작된 메트릭 이름이나 레이블 값이 Prometheus web UI에 전달될 수 있는 경우에 적용됩니다.

    Prometheus web UI의 도구 설명과 메트릭 탐색기에서 조작된 메트릭 이름과 레이블 값으로 발생할 수 있던 저장형 XSS를 수정했습니다. 이 문제는 이스케이프되지 않은 메트릭 이름과 레이블에서 비롯되며, 관련 식별자는 CVE-2026-40179입니다.

원문
Prometheusv3.11.0Observability2026년 4월 2일

서비스 디스커버리, PromQL, TSDB, UI 기능이 추가되고 성능 개선과 의존성 및 출력 변경이 포함됩니다. 기존 레이블의 사용 중단 예고와 여러 정확성 문제 수정도 포함되며, 명시적으로 설명된 보안 취약점이나 보안 권고는 없습니다.

영향 확인 (1)

  • breakingTSDB 보존 기간 단위 불일치 수정

    storage.tsdb.retention.time을 설정한 경우에 해당합니다.

    storage.tsdb.retention.time의 파일 내 단위 불일치로 보존 기간이 설정값보다 1e6배 길어지는 문제를 수정했습니다.

미리 준비 (2)

  • deprecatedHetzner 데이터센터 레이블 사용 중단 예고제거 시점 미정

    __meta_hetzner_datacenter를 사용하는 경우에 해당합니다.

    robot 역할에서는 __meta_hetzner_datacenter 레이블이 이전 버전과의 호환성을 위해 유지되지만 사용 중단됩니다. 대신 __meta_hetzner_robot_datacenter 레이블을 사용하며, hcloud 역할에서는 2026년 7월 1일 이후 __meta_hetzner_datacenter가 작동하지 않습니다.

  • deprecatedHcloud 데이터센터 위치 레이블 사용 중단 예고

    __meta_hetzner_hcloud_datacenter_location 또는 __meta_hetzner_hcloud_datacenter_location_network_zone을 사용하는 경우에 해당합니다.

    __meta_hetzner_hcloud_datacenter_location__meta_hetzner_hcloud_datacenter_location_network_zone 레이블이 사용 중단됩니다. 대체 레이블은 각각 __meta_hetzner_hcloud_location__meta_hetzner_hcloud_location_network_zone입니다.

원문
Prometheusv3.10.0Observability2026년 2월 26일

새 Prometheus 기능과 이미지 및 빌드 옵션을 추가하고, 기본값과 출력 동작을 바꾸며 성능과 여러 정확성 문제를 개선한 릴리스입니다. 보안 권고나 명시적으로 설명된 취약점은 포함되지 않습니다.

영향 확인 (1)

  • breaking/alerts 페이지의 펼쳐진 알림 주석 기본 숨김

    UI에서 /alerts 페이지를 사용하는 경우에 적용됩니다.

    UI의 /alerts 페이지에서 펼쳐진 알림 주석을 기본으로 숨겨 더 많은 정보를 한 화면에 표시합니다.

원문
Prometheusv3.5.1Observability2026년 1월 22일

이번 릴리스는 코드 변경 없이 의존성과 빌드 도구 버전만 조정했습니다. 보안 관련 변경으로 설명되지 않았으며, 적용에는 업그레이드 외 별도 운영자 조치가 필요하지 않습니다.

원문
Prometheusv3.9.0Observability2026년 1월 7일

Native Histograms 수집 방식이 바뀌고 TSDB 상태 조회에 통계 묶음 수 제한이 추가됩니다. API, 플래그, 메트릭과 PromQL, TSDB, UI 관련 개선도 포함되며, 보안 권고나 보안 전용 수정 사항은 확인되지 않습니다.

조치 필요 (1)

  • breakingTSDB 상태 통계 묶음 수 제한 추가

    TSDB 상태 엔드포인트가 반환하는 통계 묶음 수에 최대 10,000개 제한이 추가됩니다.

영향 확인 (1)

  • breakingNative Histograms 수집 설정 변경

    내보내기 도구에서 Native Histogram 샘플을 수집하도록 scrape_native_histograms를 설정한 경우에 적용됩니다.

    3.9부터 Native Histograms는 더 이상 실험 기능이 아니며, 기능 플래그 native-histogram은 아무런 효과가 없습니다. 이제 내보내기 도구에서 Native Histogram 샘플을 수집하려면 설정 항목 scrape_native_histograms를 켜야 합니다.

원문
월별 보기