RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

2026년 9월해제 ×
cert-managerv1.20.4Security오늘2026년 9월 16일

의존성 취약점과 Ingress-shim 결함을 수정하고 기반 이미지와 릴리스 서명 절차를 갱신한 보안 중심 패치 릴리스입니다. 보안 관련 의존성 업데이트가 여러 구성 요소에 반영됐습니다.

조치 필요 (6)

  • securityhighGo 의존성의 취약점 수정

    golang.org/x/netv0.58.0, golang.org/x/textv0.41.0, golang.org/x/cryptov0.55.0으로 업데이트해 CVE-2026-46600, CVE-2026-56852, CVE-2026-56854를 수정했습니다.

  • securityhighgoogle.golang.org/grpc 취약점 수정

    google.golang.org/grpcv1.83.2로 업데이트해 CVE-2026-84304, CVE-2026-84445, CVE-2026-84303, GHSA-hrxh-6v49-42gf, GHSA-2v4p-qf9q-27wj, GHSA-vp52-pcj8-j9qc와 관련된 취약점을 수정했습니다.

  • securityGo 보안 수정 반영

    Go1.26.51.26.6으로 차례로 업데이트했습니다. go 명령과 crypto/tls, encoding/asn1, encoding/xml, html/template, net, net/http, net/url 패키지의 보안 수정이 반영됩니다.

  • securitymediumgithub.com/google/cel-go 취약점 수정

    github.com/google/cel-gov0.30.0으로 업데이트해 GHSA-gcjh-h69q-9w9g로 보고된 취약점을 수정했습니다.

  • security보안 스캐너 지적 의존성 업데이트

    golang.org/x/mod, go.opentelemetry.io/otel, go.etcd.io/etcd/client/pkg/v3를 보안 스캐너가 문제 버전으로 표시한 버전보다 최신 버전으로 업데이트했습니다.

  • securitymediumsoftware.sslmate.com/src/go-pkcs12 취약점 수정

    software.sslmate.com/src/go-pkcs12v0.7.2로 업데이트해 GHSA-mpwr-8vm7-h73f로 보고된 취약점을 수정했습니다.

원문
Keycloak26.7.4Security오늘2026년 9월 16일

보안 취약점 수정에 초점을 둔 유지보수 릴리스입니다. 정확성과 성능 보정, Quarkus 의존성 업데이트도 포함합니다.

조치 필요 (4)

  • securityhigh무제한 로캘 캐시로 발생하는 비인증 서비스 거부 수정

    무제한 로캘 캐시를 이용해 인증 없이 서비스 거부를 일으킬 수 있던 문제를 수정했습니다. 이는 CVE-2026-79651에 해당합니다.

  • securityhighPathMatcher의 매트릭스 매개변수 제거 우회 수정

    PathMatcher에서 퍼센트 인코딩된 세미콜론이 매트릭스 매개변수 제거를 우회하던 문제를 수정했습니다. 이는 CVE-2026-74909에 해당합니다.

  • securityhighimpersonation 역할의 realm 관리자 가장 권한 수정

    impersonation 역할로 realm 관리자를 가장할 수 있던 권한 상승 문제를 수정했습니다. 이는 CVE-2026-17526에 해당합니다.

  • securitymedium사용자 이름 탈취에 따른 계정 잠금 수정

    사용자 이름 탈취로 계정이 잠길 수 있던 문제를 수정했습니다. 이는 CVE-2026-19607에 해당합니다.

영향 확인 (2)

  • securityhighSAML Redirect의 네이티브 zlib 상태 노출 수정

    SAML Redirect를 사용하는 경우에 적용됩니다.

  • securityMySQL/MariaDB 재사용 아티팩트 허용 문제 수정

    MySQL/MariaDB를 사용하는 경우에 적용됩니다.

원문
cert-managerv1.21.2Security2026년 9월 11일

정확성 보정과 데이터 노출 방지에 초점을 둔 유지보수 릴리스입니다. 보안 관련 의존성을 갱신하고 네임스페이스가 지정된 Vault 인증의 기본 동작을 더 엄격하게 조정했습니다.

조치 필요 (6)

  • securityACME 서버 응답 본문 크기 제한

    ACME 서버 응답 본문 크기를 16 MiB로 제한해 본문 크기가 끝없이 커지는 서비스 거부 공격을 막습니다.

  • securityHTTP-01 자체 점검 응답 내용 기록 차단

    ACME HTTP-01 자체 점검에서 가져온 응답 본문을 Challenge.status.reason에 더 이상 기록하지 않습니다. 리디렉션으로 접근할 수 있는 내부 응답 내용이 노출되지 않도록 수정했습니다.

  • securityGo 1.26.6으로 업데이트

    Go를 1.26.6으로 올렸습니다. 여기에는 go 명령과 crypto/tls, encoding/asn1, encoding/xml, html/template, net, net/http, net/url 패키지의 보안 수정이 포함됩니다.

  • securitygoogle.golang.org/grpc v1.83.2로 업데이트

    보고된 보안 취약점을 수정하기 위해 google.golang.org/grpc를 v1.83.2로 올렸습니다.

  • securitygolang.org/x/crypto v0.56.0으로 업데이트

    보고된 보안 취약점을 수정하기 위해 golang.org/x/crypto를 v0.56.0으로 올렸습니다.

  • breaking변환된 AdmissionReview 요청 검증 적용

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

    v1이 아닌 API 버전의 요청도 동등한 형태로 변환된 뒤 검증합니다. 이전에는 이런 요청에서 검증이 건너뛰어질 수 있었습니다.

영향 확인 (1)

  • breakingnamespaced Issuer의 Vault AWS IAM 인증 기본값 변경

    네임스페이스가 지정된 Issuer에서 Vault AWS IAM 인증을 사용하는 경우 적용됩니다.

원문
Kyvernov1.19.1Security2026년 9월 10일

보안 문제를 해결하기 위한 유지보수 변경과 의존성 업데이트가 포함된 릴리스입니다. 동작 정확성 수정과 함께 지원 중단 경고 및 적용이 강화되며, 네임스페이스가 지정된 정책의 globalContext 사용 제한으로 운영자 설정 변경이 필요할 수 있습니다.

조치 필요 (2)

  • securitycriticalGox/net 업데이트

    Go를 1.26.6으로 올리고 x/net을 업데이트해 CVE-2026-39821을 해결했습니다.

  • securityhighGo 보안 업데이트

    CVE-2026-56853을 해결하도록 Go를 업데이트했습니다.

영향 확인 (3)

  • securityPolicyException 범위 우회 수정

    PolicyException CRD를 사용하는 경우에 적용됩니다.

  • securityapiCall.service 차단 목록 우회 차단

    apiCall.service 이그레스를 설정한 경우에 적용됩니다.

  • breaking네임스페이스 정책의 globalContext 사용 제한

    네임스페이스가 지정된 정책에서 globalContext를 사용하는 경우에 적용됩니다.

원문
OpenFGAv1.20.0Security2026년 9월 8일

보안 관련 구성 요소 업데이트와 ListUsers 동작 오류 수정이 포함된 유지 보수 릴리스입니다. 운영 환경의 보안 설정과 사용자 목록 조회 동작에 영향을 줄 수 있습니다.

조치 필요 (1)

  • securitycriticalGo 도구 모음과 이미지의 go1.26.8 업데이트

    Go 도구 모음과 이미지를 go1.26.8을 사용하도록 업데이트했습니다. CVE-2026-39821GO-2026-5026과 관련된 보안 문제가 수정됩니다.

원문
Kubescapev4.0.13Security2026년 9월 2일

스캔, 정책, 보고, 수정, 알림, 텔레메트리, 통합 및 출력 기능을 넓히고 여러 정확성 및 실행 환경 문제를 바로잡은 릴리스입니다. 보안 강화와 함께 스캔 요청, 입력 범위, 적용 범위에 관한 제약도 엄격해졌습니다.

조치 필요 (2)

  • securityGo 의존성의 Dependabot 보안 취약점 수정

    Go 의존성에 포함된 Dependabot 보안 취약점을 수정했습니다.

  • securitygosec SAST 결과 수정

    gosec의 SAST 결과에 포함된 문제를 수정했습니다.

영향 확인 (10)

  • securityGrafeas 필터 주입 차단

    imagescan을 실행하는 경우에 적용됩니다.

  • breaking스캔 요청의 클라이언트 인증 정보 무시

    스캔 요청을 사용하는 경우에 적용됩니다.

  • breaking알려지지 않은 제어 항목 지정 시 오류 처리

    --include-controls를 설정하는 경우에 적용됩니다.

  • 릴리스 페이지에 7건 더

미리 준비 (1)

  • deprecated--fail-threshold 플래그의 사용 중단 표시

    --fail-threshold를 설정하는 경우에 적용됩니다.

원문
월별 보기