릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
런타임, 워크플로, 액터, 메트릭, 구성 요소와 사이드카의 결함을 수정한 릴리스입니다. Kafka 설정과 상태 점검 기능을 추가했으며, 보안 관련 의존성 업데이트도 포함합니다.
조치 필요 (3)
securitymedium
github.보안 업데이트com/go-chi/chi/v5 github.를 v5.2.4로 업데이트해 CVE-2025-69725를 해결했습니다.com/go-chi/chi/v5 securitymediumMongoDB 드라이버와 구성 요소 의존성 업데이트
go.를 v1.17.7로 업데이트하고,mongodb. org/mongo-driver github.의존성을 v1.18.3으로 올렸습니다. 이 업데이트는 CVE-2026-2303과 관련된 의존성 변경입니다.com/dapr/components-contrib breaking차단 중인 하위 워크플로를 알리는 생성 충돌 오류
차단 중인 하위 워크플로의 이름을 충돌 오류에 포함해 워크플로 인스턴스 ID 생성 요청을 거부합니다.
워크플로와 MCP 기능을 포함해 컨트롤 플레인, API, 컴포넌트, 수명 주기 동작이 바뀌었고 결함 수정과 의존성 및 기본값 업데이트도 포함되어 있습니다. 보안 수정과 업그레이드 제약이 있으므로 배포 전에 업그레이드 전제 조건과 설정 변경 사항을 확인해야 합니다.
조치 필요 (8)
securitymedium
golang.보안 업데이트org/x/image GO-2026-4962에 대응하기 위해golang.를org/x/image v0.으로 올렸습니다.39. 0 security
durabletask-go및pgx보안 업데이트durabletask-go를v0.로 올리고12. 1 pgx를 업데이트해 취약점을 해결했습니다.breaking
WorkflowsRemoteActivityReminder기본 활성화WorkflowsRemoteActivityReminder가 기본으로 활성화됩니다. 앱 간 워크플로 활동 결과는 기본적으로 스케줄러 알림으로 전달됩니다.breaking
HotReload기본 활성화HotReload가 기본으로 활성화되며, 컴포넌트, 구독,MCPServers,Configurations,HTTPEndpoints,Resiliencies,WorkflowAccessPolicies가 기본적으로 자동 다시 로드됩니다.breaking사이드카 프로브 기본 동작 변경
사이드카 프로브 기본값이 바뀌었습니다. 라이브니스 프로브는 kubelet이 다시 시작하기 전까지 약 230초 동안 지연을 견디며, 레디니스 프로브는 더 빠르게 반응합니다.
breaking
HotReload기본 활성화HotReload가 기본적으로 켜집니다.breaking라이브니스 및 레디니스 프로브 기본값 조정
라이브니스 프로브의 허용 범위를 넓히고 레디니스 프로브의 기본값을 더 엄격하게 조정했습니다.
breaking사이드카 프로브 기본값 변경
사이드카 프로브 기본값이 바뀌었습니다. 라이브니스는 kubelet이 다시 시작하기 전까지 약 230초를 허용하고, 레디니스는 컨트롤 플레인에서 약 3초,
daprd에서 약 5초로 더 엄격해졌습니다.
영향 확인 (6)
security서비스 호출 경로 순회 접근 제어 우회 수정
서비스 호출을 사용하는 경우에 적용됩니다.
서비스 호출 경로에서 발생하던 경로 순회 기반 접근 제어 우회 문제를 해결했습니다.
breaking
MCPServerResource및WorkflowAccessPolicy기능 게이트 제거MCPServerResource또는WorkflowAccessPolicy기능 게이트를 설정한 경우에 적용됩니다.MCPServerResource와WorkflowAccessPolicy기능 게이트를 제거했습니다.breaking1.18에서 이전 버전으로 직접 롤백하는 제한
적용 대상이 릴리스 노트에 명시되지 않았습니다.
1.18에서 1.17.6 이하 버전으로 직접 되돌릴 수 없습니다. Dapr 1.18은
Ed25519워크로드 아이덴티티 키를 도입하며,Sentry는Ed25519키로 서명된 인증 기관을dapr-trust-bundle시크릿에 저장합니다.- 릴리스 페이지에 3건 더
미리 준비 (1)
deprecated
ScheduleJobAlpha1알파 RPC 사용 중단 예정ScheduleJobAlpha1을 사용하는 경우에 적용됩니다.알파 RPC인
ScheduleJobAlpha1과 관련 RPC가 더 이상 권장되지 않지만, 기존 기능은 계속 정상 작동합니다.
Sentry OIDC의 디스커버리 처리에 보안 수정이 포함됩니다. 허용 호스트 설정에 따라 전달된 호스트 헤더를 검증한 경우에만 사용하도록 동작이 제한됩니다.
영향 확인 (1)
securitySentry OIDC 디스커버리의 전달 호스트 검증 제한
Sentry OIDC를 사용하는 경우에 적용됩니다.
handleDiscovery는--oidc-allowed-hosts가 설정되어 허용 호스트 미들웨어가 운영자의 허용 목록과 대조해 헤더를 검증한 경우에만X-Forwarded-Host를 사용합니다. 허용 목록이 없으면 발급자와jwks_uri를r.에서만 가져오고 해당 헤더는 무시합니다.Host
이번 릴리스는 서비스 호출 과정에서 ACL 검사와 외부 디스패치에 적용하는 형식을 맞추고 Go 버전을 업데이트한 변경을 담고 있습니다. 서비스 호출 ACL과 Go 1.24 계열의 CVE에 관련된 환경에서 확인할 내용입니다.
조치 필요 (2)
securityACL 검사와 외부 디스패치의 정규화 형식 일치
정규화된 형식을 ACL 검사와 외부 디스패치에 함께 사용하도록 수정해 두 처리 사이의 불일치를 없앴습니다.
security
Go버전 업데이트Go버전을 업데이트해 1.24 계열의CVE에 대응했습니다.
서비스 호출 ACL 우회 문제를 수정하고, 경로 정규화가 검사와 실제 호출에 일관되게 적용되도록 했습니다. 메서드 경로에서 위험 문자를 거부하며 ACL 경로 처리의 purell 의존성도 제거했습니다.
조치 필요 (3)
security서비스 호출 경로 정규화로 ACL 검사와 디스패치 일치
서비스 호출 경계에서 메서드 경로를 정규화합니다. HTTP와 gRPC 공개 API 호출은
directMessaging.에서, gRPC 내부 호출은Invoke callLocalValidateACL에서, 프록시 호출은 gRPC 프록시 핸들러에서 경로를 정규화합니다. 정규화된 경로를 ACL 검사와 외부 디스패치에 모두 사용해 두 경로의 불일치를 없앴습니다.security메서드 경로 정규화 및 위험 문자 거부
경로 정규화에
path.을 사용해Clean .와 중복 슬래시를 처리합니다.. / #,?, 널 바이트 또는 제어 문자가 포함된 메서드 경로는 거부합니다.securityACL 경로의
purell의존성 제거ACL 경로 처리에서
purell의존성을 제거했습니다.
v1.16.13은 보안과 관련된 Go 의존성 업데이트를 포함합니다. 스케줄러 신뢰성과 Pulsar pub/sub 처리 동작도 수정되었습니다.
조치 필요 (1)
security
Go버전 업데이트Go버전이 1.25.8에서 1.25.9로 업데이트되었습니다.
영향 확인 (1)
breaking
processMode값의 초기화 시점 검증processMode를 설정한 경우에 적용됩니다.processMode에 잘못된 값이 들어오면 초기화 시점에 거부됩니다.
보안 관련 gRPC 의존성 업데이트와 Pulsar의 Avro 및 JSON 스키마 처리 수정이 포함됩니다. Scheduler 클러스터 복구 결함도 수정되었습니다.
조치 필요 (1)
securitycriticalgRPC 의존성 보안 업데이트
영향받은
google.의존성이 CVE-2026-33186을 해결하는 버전으로 올라갔습니다.golang. org/grpc
영향 확인 (2)
breakingCloudEvents 토픽의
rawPayload발행 검증CloudEvents로 감싼 토픽에
rawPayload를 설정한 경우에 적용됩니다.CloudEvents로 감싼 토픽에
rawPayload=true로 발행하면 명확한 오류와 함께 거부됩니다.breakingJSON 스키마 컴파일 및 구조 검증 수정
.를 설정한 경우에 적용됩니다.jsonschema JSON 스키마 토픽은 초기화 시
goavro코덱을 컴파일하고, 발행 시NativeFromTextual로 페이로드의 전체 구조를 검증합니다. 잘못된 스키마는 시작 단계에서 즉시 실패합니다.
v1.은 의존성 업데이트를 포함하며, 알려진 보안 취약점이 해결됐습니다. 해당 의존성을 사용하는 환경은 이번 릴리스의 변경 사항과 관련이 있습니다.
조치 필요 (2)
securitycritical
google.의존성 업데이트golang. org/grpc google.의존성을 업데이트해 CVE-2026-33186이 해결됐습니다.golang. org/grpc securitymedium
golang.버전 업데이트org/x/image golang.를org/x/image v0.에서25. 0 v0.으로 업데이트해 CVE-2026-33809이 해결됐습니다.38. 0
Go 표준 라이브러리의 공개 보안 수정 사항과 Go 툴체인 업데이트가 포함됩니다. 수동으로 반영해야 하는 Configuration CRD 업데이트와 RavenDB 상태 저장소 등록, 여러 구성 요소의 정확성 및 성능 수정도 함께 제공됩니다.
조치 필요 (3)
securityhighGo 툴체인
1.업데이트25. 8 저장소의 모든 모듈과 Docker 이미지에서 Go 툴체인을
1.에서24. 13 1.로 업데이트했습니다.25. 8 securitymedium
html/templateURL 이스케이프 누락 수정html/template에서 meta content attribute의 action URL을 이스케이프하지 않던 문제를 수정했습니다. 조작된 URL을 통한 XSS 가능성이 줄어듭니다.securitylow
os의FileInfo경계 이탈 수정os의FileInfo가Root경계를 벗어날 수 있던 문제를 수정했습니다. 이로 인해 의도한 디렉터리 밖의 파일에 접근할 가능성이 있었습니다.
영향 확인 (2)
securityhigh
net/urlIPv6 호스트 리터럴 파싱 수정net/url을 사용하는 경우에 적용됩니다.net/url에서 IPv6 호스트 리터럴을 잘못 해석하던 문제를 수정했습니다. 사용자가 제공한 URL을 파싱하는 애플리케이션에서 예기치 않은 URL 라우팅이나 SSRF가 발생할 수 있던 경우를 다룹니다.breaking
stateRetentionPolicyCRD 스키마 형식 수정stateRetentionPolicy를 구성한 경우에 적용됩니다.ConfigurationCRD의 모든stateRetentionPolicy필드 스키마를type: string으로 변경했습니다.metav1.직렬화 형식과 일치합니다.Duration
워크플로, 컴포넌트, API, 인증, 추적, 구성, CLI, 관측 기능 확장과 결함 수정, 의존성 및 도구 체인 업데이트가 함께 포함된 릴리스입니다. 대부분의 변경은 운영자의 별도 조치 없이 적용되지만, 보안 수정이 포함되고 알파 Bulk PubSub API와 알파 애플리케이션 콜백의 사용 중단이 예고되며 일부 기존 동작은 제거되거나 범위가 좁아졌습니다.
조치 필요 (9)
security암호화 의존성 버전 갱신
x/(net/sync/crypto)를 업데이트하고dvsekhvalnov/jose2go버전을 고정했습니다.security
Go취약점 수정Go의 취약점을 수정했습니다.securityUID 검사 대상 제한
UID 검사가 root만 확인하도록 바뀌었습니다.
securityHTTP 경로 일치 수정과 invocation auto-registration 지원
HTTP 경로 일치에서 발생하던 cardinality leak을 수정하고 invocation auto-registration을 지원합니다.
security
golang.업데이트org/x/crypto golang.를 업데이트했습니다.org/x/crypto security
github.업데이트com/docker/docker github.를 업데이트했습니다.com/docker/docker security보안 취약점 수정
보안 취약점 수정이 반영되었습니다.
security
github.업데이트com/coreos/go-oidc/v3 github.를 업데이트했습니다.com/coreos/go-oidc/v3 security
NATS취약점 수정NATS취약점을 수정했습니다.
영향 확인 (3)
security
Placement의 Dapr actor type 인가Placement를 사용하는 경우에 적용됩니다.Placement에서 Dapr actor type을 인가하도록 제약이 바뀌었습니다.securityCloudflare worker 취약점 수정
Cloudflare worker를 사용하는 경우에 적용됩니다.
cloudflare worker의 취약점을 수정했습니다.
breakingHelm chart의 scheduler resources 완전 제거
Helm chart를 사용하는 경우에 적용됩니다.
Helm chart에서 scheduler resources를 0으로 축소하는 대신 해당 리소스를 완전히 제거합니다.
미리 준비 (2)
deprecated알파 Bulk PubSub API 사용 중단 예고
/v1.,0-alpha1/publish/bulk/<pubsub-name>/<topic> BulkPublishEventAlpha1또는OnBulkTopicEventAlpha1을 사용하는 경우에 적용됩니다.알파 Bulk PubSub API를 안정화된 Bulk PubSub API로 대체하는 방향으로 사용 중단을 예고했습니다.
/v1.,0-alpha1/publish/bulk/<pubsub-name>/<topic> BulkPublishEventAlpha1,OnBulkTopicEventAlpha1은 더 이상 새 API로 유지되지 않습니다.deprecated
OnBulkTopicEventAlpha1알파 경로 사용 중단 예고OnBulkTopicEventAlpha1을 사용하는 경우에 적용됩니다.OnBulkTopicEventAlpha1경로는 계속 동작하지만 안정화된 API 사용을 권장하는 형태로 더 이상 새 기능으로 유지되지 않습니다.