이번 릴리스는 Volcano 웹훅 서버가 비정상적으로 큰 HTTP 요청으로 종료될 수 있던 보안 문제를 수정했습니다. 파드에서 웹훅 엔드포인트로 네트워크 접근이 가능한 환경과 관련된 변경입니다.
영향 확인 (1)
securitymedium
Volcano웹훅 서버의 요청 본문 크기 제한 없는 메모리 부족 문제 수정파드가 네트워크를 통해
Volcano웹훅 엔드포인트에 접근할 수 있는 경우 적용됩니다.
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
이번 릴리스는 Volcano 웹훅 서버가 비정상적으로 큰 HTTP 요청으로 종료될 수 있던 보안 문제를 수정했습니다. 파드에서 웹훅 엔드포인트로 네트워크 접근이 가능한 환경과 관련된 변경입니다.
영향 확인 (1)
securitymediumVolcano 웹훅 서버의 요청 본문 크기 제한 없는 메모리 부족 문제 수정
파드가 네트워크를 통해 Volcano 웹훅 엔드포인트에 접근할 수 있는 경우 적용됩니다.
이번 릴리스에는 Go 도구 모음 버전 변경이 포함되어 있습니다. Crossplane을 빌드하거나 배포하는 환경에서 도구 모음 버전이 바뀐 점을 확인해야 합니다.
조치 필요 (1)
securityGo 도구 모음 버전 1.로 상향
Go 도구 모음 버전을 1.로 올렸습니다. 변경 사항은 https://github.com/crossplane/crossplane/pull/7340에서 확인할 수 있습니다.
v2.2.1은 보안 관련 모듈과 Go 버전을 갱신하고 crossplane-runtime을 v2.로 올린 릴리스입니다. ImageConfig 접두사 재작성 때 의존성 업그레이드가 누락되던 동작과, 일치 조건이 없는 Requirements.를 잘못 거부하던 동작도 바로잡았습니다.
조치 필요 (10)
securitygithub. 버전 갱신
github.을 v1.으로 갱신했습니다.
securityOTLP 추적 내보내기 모듈 갱신
go.를 v1.으로 갱신했습니다.
securitygithub. 버전 갱신
github.를 v4.로 갱신했습니다.
securitygithub. 버전 갱신
github.를 v3.로 갱신했습니다.
securitygithub. 버전 갱신
github.를 v5.로 갱신했습니다.
securitygithub. 버전 갱신
github.를 v29.로 갱신했습니다.
securityGo 버전 1. 갱신
Go를 1.로 올렸습니다.
securitygithub. 버전 갱신
github.을 v0.로 갱신했습니다.
securitygithub. 버전 갱신
github.를 v2.으로 갱신했습니다.
securitygithub. 버전 v5. 갱신
github.를 v5.으로 다시 갱신했습니다.
이번 릴리스는 보안 관련 의존성과 Go 도구 체인을 업데이트하고, 동작 정확성을 바로잡은 수정 사항을 함께 담았습니다. 의존성 버전 변경이 필요한 환경과 보안 업데이트를 적용하려는 환경에 해당합니다.
조치 필요 (10)
securitygithub. 모듈 업데이트
github. 모듈을 v1.6.3으로 업데이트했습니다.
securitygoogle. 모듈 업데이트
google. 모듈을 v1.79.3으로 업데이트했습니다.
securitygo. 모듈 업데이트
go. 모듈을 v1.43.0으로 업데이트했습니다.
securitygithub. 모듈 업데이트
github. 모듈을 v4.1.4로 업데이트했습니다.
securityGo 1.25.9 업데이트
Go 버전을 1.25.9로 올렸습니다.
securitygithub. 모듈 업데이트
github. 모듈을 v5.17.1로 업데이트했습니다.
securitygithub. 모듈 업데이트
github. 모듈을 v0.5.1로 업데이트했습니다.
securitygithub. 모듈 업데이트
github. 모듈을 v2.0.6으로 업데이트했습니다.
securitygithub. 모듈 업데이트
github. 모듈을 v29.2.0+incompatible로 업데이트했습니다.
securitygithub. 모듈 추가 업데이트
github. 모듈을 v5.18.0으로 업데이트했습니다.
v2.0.8은 Go와 여러 의존성의 버전을 보안 목적으로 업데이트한 릴리스입니다. 보안 업데이트는 영향을 받은 구성요소 수준으로만 설명되며, 개별 공개 내용은 제시되지 않았습니다.
조치 필요 (9)
securitygithub. 버전 업데이트
github. 모듈을 v1.으로 업데이트했습니다.
securityOTLP 추적 내보내기 모듈 버전 업데이트
go. 모듈을 v1.으로 업데이트했습니다.
securitygithub. 버전 업데이트
github. 모듈을 v4.로 업데이트했습니다.
securityGo 1.로 업데이트
Go 버전을 1.로 올렸습니다.
securitygithub. 버전 업데이트
github. 모듈을 v5.로 업데이트했습니다.
securitygithub. 버전 업데이트
github. 모듈을 v0.로 업데이트했습니다.
securitygithub. 버전 업데이트
github. 모듈을 v29.로 업데이트했습니다.
securitygithub. 버전 업데이트
github. 모듈을 v2.으로 업데이트했습니다.
securitygithub. v5. 업데이트
github. 모듈을 v5.으로 업데이트했습니다.
이 릴리스에는 보안 수정이 포함된 의존성 업데이트와 런타임 모듈 업데이트가 함께 들어갔습니다. 해당 보안 수정 사항을 적용하려면 관련 의존성을 새 버전으로 올려야 합니다.
조치 필요 (5)
securitygithub. 모듈 버전 업데이트
보안 수정이 포함된 github. 모듈을 v1.으로 업데이트했습니다.
securityOTLP 추적 내보내기 모듈 버전 업데이트
보안 수정이 포함된 go. 모듈을 v1.으로 업데이트했습니다.
securitygithub. 모듈 버전 업데이트
보안 수정이 포함된 github. 모듈을 v5.으로 업데이트했습니다.
securitygithub. 모듈 버전 업데이트
보안 수정이 포함된 github. 모듈을 v0.으로 업데이트했습니다.
securitygithub. 모듈 추가 업데이트
보안 수정이 포함된 github. 모듈을 v5.으로 업데이트했습니다.
이번 릴리스는 서비스 호출 과정에서 ACL 검사와 외부 디스패치에 적용하는 형식을 맞추고 Go 버전을 업데이트한 변경을 담고 있습니다. 서비스 호출 ACL과 Go 1.24 계열의 CVE에 관련된 환경에서 확인할 내용입니다.
조치 필요 (2)
securityACL 검사와 외부 디스패치의 정규화 형식 일치
정규화된 형식을 ACL 검사와 외부 디스패치에 함께 사용하도록 수정해 두 처리 사이의 불일치를 없앴습니다.
securityGo 버전 업데이트
Go 버전을 업데이트해 1.24 계열의 CVE에 대응했습니다.
서비스 호출 ACL 우회 문제를 수정하고, 경로 정규화가 검사와 실제 호출에 일관되게 적용되도록 했습니다. 메서드 경로에서 위험 문자를 거부하며 ACL 경로 처리의 purell 의존성도 제거했습니다.
조치 필요 (3)
security서비스 호출 경로 정규화로 ACL 검사와 디스패치 일치
서비스 호출 경계에서 메서드 경로를 정규화합니다. HTTP와 gRPC 공개 API 호출은 directMessaging.에서, gRPC 내부 호출은 callLocalValidateACL에서, 프록시 호출은 gRPC 프록시 핸들러에서 경로를 정규화합니다. 정규화된 경로를 ACL 검사와 외부 디스패치에 모두 사용해 두 경로의 불일치를 없앴습니다.
security메서드 경로 정규화 및 위험 문자 거부
경로 정규화에 path.을 사용해 .와 중복 슬래시를 처리합니다. #, ?, 널 바이트 또는 제어 문자가 포함된 메서드 경로는 거부합니다.
securityACL 경로의 purell 의존성 제거
ACL 경로 처리에서 purell 의존성을 제거했습니다.
보안 관련 gRPC 의존성 업데이트와 Pulsar의 Avro 및 JSON 스키마 처리 수정이 포함됩니다. Scheduler 클러스터 복구 결함도 수정되었습니다.
조치 필요 (1)
securitycriticalgRPC 의존성 보안 업데이트
영향받은 google. 의존성이 CVE-2026-33186을 해결하는 버전으로 올라갔습니다.
영향 확인 (2)
breakingCloudEvents 토픽의 rawPayload 발행 검증
CloudEvents로 감싼 토픽에 rawPayload를 설정한 경우에 적용됩니다.
breakingJSON 스키마 컴파일 및 구조 검증 수정
.를 설정한 경우에 적용됩니다.
v1.은 의존성 업데이트를 포함하며, 알려진 보안 취약점이 해결됐습니다. 해당 의존성을 사용하는 환경은 이번 릴리스의 변경 사항과 관련이 있습니다.
조치 필요 (2)
securitycriticalgoogle. 의존성 업데이트
google. 의존성을 업데이트해 CVE-2026-33186이 해결됐습니다.
securitymediumgolang. 버전 업데이트
golang.를 v0.에서 v0.으로 업데이트해 CVE-2026-33809이 해결됐습니다.
이번 릴리스는 운영자용 기능과 런타임 및 명령줄 동작을 다듬고, 의존성과 CRD 위치를 조정합니다. 의존성 잠금 파일에는 RUSTSEC-2026-0007 대응 내용이 반영됐습니다.
조치 필요 (2)
securitymediumRUSTSEC-2026-0007 대응을 위한 잠금 파일 업데이트
RUSTSEC-2026-0007에 대응하도록 잠금 파일을 업데이트했습니다.
breakingCRD 위치 변경
CRD가 templates/crds에서 /crds로 이동했습니다.
Go 표준 라이브러리의 공개 보안 수정 사항과 Go 툴체인 업데이트가 포함됩니다. 수동으로 반영해야 하는 Configuration CRD 업데이트와 RavenDB 상태 저장소 등록, 여러 구성 요소의 정확성 및 성능 수정도 함께 제공됩니다.
조치 필요 (3)
securityhighGo 툴체인 1. 업데이트
저장소의 모든 모듈과 Docker 이미지에서 Go 툴체인을 1.에서 1.로 업데이트했습니다.
securitymediumhtml/template URL 이스케이프 누락 수정
html/template에서 meta content attribute의 action URL을 이스케이프하지 않던 문제를 수정했습니다. 조작된 URL을 통한 XSS 가능성이 줄어듭니다.
securitylowos의 FileInfo 경계 이탈 수정
os의 FileInfo가 Root 경계를 벗어날 수 있던 문제를 수정했습니다. 이로 인해 의도한 디렉터리 밖의 파일에 접근할 가능성이 있었습니다.
영향 확인 (2)
securityhighnet/url IPv6 호스트 리터럴 파싱 수정
net/url을 사용하는 경우에 적용됩니다.
breakingstateRetentionPolicy CRD 스키마 형식 수정
stateRetentionPolicy를 구성한 경우에 적용됩니다.
이번 릴리스에는 공개된 보안 수정과 상태 표시 이름 변경이 포함되며, 정확성·동작·관측성 관련 변경도 들어 있습니다. 대부분의 변경은 업그레이드 외에 운영자 조치가 필요하지 않습니다.
조치 필요 (1)
securityhighCVE-2025-47913 대응을 위한 암호화 모듈 교체
CVE-2025-47913에 대응하도록 golang/x/crypto 모듈을 openshift/golang-crypto 패치 모듈로 가리키는 replace 지시문을 추가했습니다.
영향 확인 (2)
breakingWindows VSS 중지 시간 초과 표시 변경
Windows VSS를 사용하는 경우에 적용됩니다.
breaking웹훅 클라이언트 기본 요청 한도 조정
적용 대상이 릴리스 노트에 명시되지 않았습니다.
v1.42.1에는 CVE 문제를 해결하기 위한 go 및 의존성 업데이트가 포함됩니다. 보안 수정이 필요한 환경은 이 버전으로 업그레이드하는 내용과 관련이 있습니다.
조치 필요 (1)
securityCVE 대응을 위한 go 및 의존성 업데이트
CVE 문제를 해결하기 위해 go와 의존성을 업데이트했습니다.
워크플로, 컴포넌트, API, 인증, 추적, 구성, CLI, 관측 기능 확장과 결함 수정, 의존성 및 도구 체인 업데이트가 함께 포함된 릴리스입니다. 대부분의 변경은 운영자의 별도 조치 없이 적용되지만, 보안 수정이 포함되고 알파 Bulk PubSub API와 알파 애플리케이션 콜백의 사용 중단이 예고되며 일부 기존 동작은 제거되거나 범위가 좁아졌습니다.
조치 필요 (9)
security암호화 의존성 버전 갱신
x/(net/sync/crypto)를 업데이트하고 dvsekhvalnov/jose2go 버전을 고정했습니다.
securityGo 취약점 수정
Go의 취약점을 수정했습니다.
securityUID 검사 대상 제한
UID 검사가 root만 확인하도록 바뀌었습니다.
securityHTTP 경로 일치 수정과 invocation auto-registration 지원
HTTP 경로 일치에서 발생하던 cardinality leak을 수정하고 invocation auto-registration을 지원합니다.
securitygolang. 업데이트
golang.를 업데이트했습니다.
securitygithub. 업데이트
github.를 업데이트했습니다.
security보안 취약점 수정
보안 취약점 수정이 반영되었습니다.
securitygithub. 업데이트
github.를 업데이트했습니다.
securityNATS 취약점 수정
NATS 취약점을 수정했습니다.
영향 확인 (3)
securityPlacement의 Dapr actor type 인가
Placement를 사용하는 경우에 적용됩니다.
securityCloudflare worker 취약점 수정
Cloudflare worker를 사용하는 경우에 적용됩니다.
breakingHelm chart의 scheduler resources 완전 제거
Helm chart를 사용하는 경우에 적용됩니다.
미리 준비 (2)
deprecated알파 Bulk PubSub API 사용 중단 예고
/v1., BulkPublishEventAlpha1 또는 OnBulkTopicEventAlpha1을 사용하는 경우에 적용됩니다.
deprecatedOnBulkTopicEventAlpha1 알파 경로 사용 중단 예고
OnBulkTopicEventAlpha1을 사용하는 경우에 적용됩니다.
패키지 설치와 패키지 캐시 사이드 로딩에 호환성을 깨는 변경이 포함되어 있으며, 오퍼레이터 기능 확장과 의존성 갱신, 결함 수정도 함께 이뤄졌습니다. 보안 수정으로 표시된 의존성 업데이트가 포함되지만, 관련 권고 식별자나 취약점 상세 내용은 제공되지 않습니다.
조치 필요 (7)
securitygolang. v0. 업데이트
보안 수정으로 golang.가 v0.으로 업데이트되었습니다.
securitygithub. v5. 업데이트
보안 수정으로 github.가 v5.로 업데이트되었습니다.
securitygithub. v3. 업데이트
보안 수정으로 github.가 v3.로 업데이트되었습니다.
securitygithub. v2. 업데이트
보안 수정으로 github.가 v2.로 업데이트되었습니다.
securitygithub. v1. 업데이트
보안 수정으로 github.가 v1.으로 업데이트되었습니다.
securitygithub. v1. 업데이트
보안 수정으로 github.가 v1.로 업데이트되었습니다.
securitygithub. v0. 업데이트
보안 수정으로 github.가 v0.으로 업데이트되었습니다.
영향 확인 (2)
breakingFunction 패키지의 Input CRDs 설치 방식 변경
Function 패키지와 Input CRDs를 사용하는 경우에 적용됩니다.
breaking패키지 캐시 디스크 구조 변경
적용 대상이 릴리스 노트에 명시되지 않았습니다.
Crossplane v2.는 보안 관련 의존성 업데이트를 포함합니다. 사용 중인 의존성 버전과 보안 수정 사항을 확인해야 하는 릴리스입니다.
조치 필요 (4)
securitygithub. 모듈 업데이트
github. 모듈을 v0.으로 업데이트했습니다.
securitysigstore 의존성 업데이트
sigstore 의존성을 업데이트해 CVEs를 수정했습니다.
securitygithub. 모듈 업데이트
github. 모듈을 v2.으로 업데이트했습니다.
securitygithub. 모듈 업데이트
github. 모듈을 v5.로 업데이트했습니다.
이번 릴리스에는 보안 관련 의존성 갱신이 포함됩니다. 의존성 버전이 v2.로 변경되었습니다.
조치 필요 (1)
securitygithub. 모듈 업데이트
보안 관련 업데이트로 github. 모듈을 v2.로 올렸습니다.
이번 릴리스는 의존성 업그레이드 문제를 수정하고 sigstore 의존성을 업데이트했습니다. 의존성 변경에는 CVEs 해결이 포함됩니다.
조치 필요 (1)
securitysigstore 의존성 업데이트로 CVEs 해결
sigstore 의존성을 업데이트해 CVEs를 해결했습니다.