릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
보안 관련 gRPC 의존성 업데이트와 Pulsar의 Avro 및 JSON 스키마 처리 수정이 포함됩니다. Scheduler 클러스터 복구 결함도 수정되었습니다.
조치 필요 (1)
securitycriticalgRPC 의존성 보안 업데이트
영향받은
google.의존성이 CVE-2026-33186을 해결하는 버전으로 올라갔습니다.golang. org/grpc
영향 확인 (2)
breakingCloudEvents 토픽의
rawPayload발행 검증CloudEvents로 감싼 토픽에
rawPayload를 설정한 경우에 적용됩니다.breakingJSON 스키마 컴파일 및 구조 검증 수정
.를 설정한 경우에 적용됩니다.jsonschema
v1.은 의존성 업데이트를 포함하며, 알려진 보안 취약점이 해결됐습니다. 해당 의존성을 사용하는 환경은 이번 릴리스의 변경 사항과 관련이 있습니다.
조치 필요 (2)
securitycritical
google.의존성 업데이트golang. org/grpc google.의존성을 업데이트해 CVE-2026-33186이 해결됐습니다.golang. org/grpc securitymedium
golang.버전 업데이트org/x/image golang.를org/x/image v0.에서25. 0 v0.으로 업데이트해 CVE-2026-33809이 해결됐습니다.38. 0
운영자 대상 기능 및 유지보수 변경이 API와 동작, 의존성, 사용 중단 및 제거에 걸쳐 반영되었고, 관측성, CRD 감지, 기능 게이트, 스케줄링, 보안 관련 동작도 조정되었습니다. 업그레이드 시 기록 규칙 이름 변경과 모니터링 및 설정에 미치는 영향이 검토 대상이며, 보안 권고나 명시적으로 설명된 취약점은 보고되지 않았습니다.
영향 확인 (7)
breaking
virt-controller ClusterRole의 네트워크 첨부 정의 조회 권한 제거적용 대상이 릴리스 노트에 명시되지 않았습니다.
breaking일시 중지된 VMI의 중지 요청 거부
일시 중지된 VMI를 실행하는 경우에 해당합니다.
breaking
EnableVirtioFsConfigVolumes기능의 정식 단계 승격EnableVirtioFsConfigVolumes기능 게이트를 사용하는 경우에 해당합니다.- 릴리스 페이지에 4건 더
미리 준비 (4)
deprecated
DisableMDEVConfiguration기능 게이트 사용 중단 예고제거 시점 미정DisableMDEVConfiguration기능 게이트를 사용하는 경우에 해당합니다.deprecatedVMI 마이그레이션 데이터 메트릭 이름 변경 예고
kubevirt_vmi_migration_data_total_bytes메트릭을 사용하는 경우에 해당합니다.deprecated
MultiArchitecture기능 게이트 사용 중단 예고MultiArchitecture기능 게이트를 사용하는 경우에 해당합니다.- 릴리스 페이지에 1건 더
이번 릴리스는 운영자용 기능과 런타임 및 명령줄 동작을 다듬고, 의존성과 CRD 위치를 조정합니다. 의존성 잠금 파일에는 RUSTSEC-2026-0007 대응 내용이 반영됐습니다.
조치 필요 (2)
securitymedium
RUSTSEC-2026-0007대응을 위한 잠금 파일 업데이트RUSTSEC-2026-0007에 대응하도록 잠금 파일을 업데이트했습니다.breakingCRD 위치 변경
CRD가templates/crds에서/crds로 이동했습니다.
Go 표준 라이브러리의 공개 보안 수정 사항과 Go 툴체인 업데이트가 포함됩니다. 수동으로 반영해야 하는 Configuration CRD 업데이트와 RavenDB 상태 저장소 등록, 여러 구성 요소의 정확성 및 성능 수정도 함께 제공됩니다.
조치 필요 (3)
securityhighGo 툴체인
1.업데이트25. 8 저장소의 모든 모듈과 Docker 이미지에서 Go 툴체인을
1.에서24. 13 1.로 업데이트했습니다.25. 8 securitymedium
html/templateURL 이스케이프 누락 수정html/template에서 meta content attribute의 action URL을 이스케이프하지 않던 문제를 수정했습니다. 조작된 URL을 통한 XSS 가능성이 줄어듭니다.securitylow
os의FileInfo경계 이탈 수정os의FileInfo가Root경계를 벗어날 수 있던 문제를 수정했습니다. 이로 인해 의도한 디렉터리 밖의 파일에 접근할 가능성이 있었습니다.
영향 확인 (2)
securityhigh
net/urlIPv6 호스트 리터럴 파싱 수정net/url을 사용하는 경우에 적용됩니다.breaking
stateRetentionPolicyCRD 스키마 형식 수정stateRetentionPolicy를 구성한 경우에 적용됩니다.
의존성 버전과 Ansible 오퍼레이터 플러그인이 업데이트된 릴리스입니다. 생성 파일 정비와 섹션 제목 변경은 운영자 조치에 영향을 주지 않습니다.
원문 ↗이번 릴리스에는 공개된 보안 수정과 상태 표시 이름 변경이 포함되며, 정확성·동작·관측성 관련 변경도 들어 있습니다. 대부분의 변경은 업그레이드 외에 운영자 조치가 필요하지 않습니다.
조치 필요 (1)
securityhighCVE-2025-47913 대응을 위한 암호화 모듈 교체
CVE-2025-47913에 대응하도록
golang/x/crypto모듈을openshift/golang-crypto패치 모듈로 가리키는replace지시문을 추가했습니다.
영향 확인 (2)
breakingWindows VSS 중지 시간 초과 표시 변경
Windows VSS를 사용하는 경우에 적용됩니다.
breaking웹훅 클라이언트 기본 요청 한도 조정
적용 대상이 릴리스 노트에 명시되지 않았습니다.
v1.42.1에는 CVE 문제를 해결하기 위한 go 및 의존성 업데이트가 포함됩니다. 보안 수정이 필요한 환경은 이 버전으로 업그레이드하는 내용과 관련이 있습니다.
조치 필요 (1)
securityCVE 대응을 위한
go및 의존성 업데이트CVE 문제를 해결하기 위해
go와 의존성을 업데이트했습니다.