릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
이번 릴리스는 여러 공개 CVE에 대응하도록 Go 도구 체인을 업데이트한 보안 릴리스입니다. Go 버전 변경이 필요한 환경에서 관련 내용을 확인할 수 있습니다.
조치 필요 (1)
securitycritical
Go도구 체인1.업그레이드26. 2 공개된 보안 취약점에 대응하기 위해
Go를1.로 업그레이드했습니다. 대상은 CVE-2026-32282, CVE-2026-32289, CVE-2026-33810, CVE-2026-27144, CVE-2026-27143, CVE-2026-32288, CVE-2026-32283, CVE-2026-27140, CVE-2026-32281입니다.26. 2
이번 릴리스는 Go 의존성을 1.로 올려 공개된 CVE 문제를 해결합니다. 운영 환경에서 해당 보안 수정이 필요한 경우 이 릴리스가 관련됩니다.
조치 필요 (1)
securitycritical
Go1.25.9 업그레이드Go버전을1.로 올려 CVE-2026-32282, CVE-2026-32289, CVE-2026-27144, CVE-2026-27143, CVE-2026-32288, CVE-2026-32283, CVE-2026-27140, CVE-2026-32281을 해결했습니다.25. 9
이번 릴리스는 OPA 바이너리와 이미지 빌드에 사용하는 Go 버전을 변경합니다. Go 1.에는 여러 보안 수정 사항이 포함되어 있어 해당 빌드 환경을 사용하는 경우 관련됩니다.
조치 필요 (1)
security
Go1.26.2 기반 빌드OPA 바이너리와 이미지 빌드에 사용하는
Go버전을1.로 업데이트했습니다. 이 버전에는 여러 보안 수정 사항이 포함되어 있습니다.26. 2
운영자용 기능과 유지보수 변경이 함께 포함된 릴리스로, 기능과 설정 및 배포 선택지가 늘고 성능 개선과 여러 오류 수정이 반영됐습니다. 일부 기본값이 바뀌고 Token Exchange v1이 사용 중단 대상으로 지정됐습니다. 권한 우회, 아이디와 URL 처리, SCIM 접근 제어, 안티 피싱 검사, UMA 토큰 검증과 관련된 보안 및 정확성 문제도 수정됐습니다.
조치 필요 (6)
security비밀번호와 OTP 무차별 대입 방어 분리
비밀번호와 OTP의 무차별 대입 방어가 분리되어 OTP 우회 공격을 기본적으로 막습니다.
security
ResourceAdminManager의 URL 생성 검증 보완ResourceAdminManager에서 매트릭스 매개변수 주입으로 검증되지 않은 URL을 생성할 수 있던 문제가 수정됩니다.security클라이언트 조회 안티 피싱 검사 보완
클라이언트 조회 시 안티 피싱 검사가 빠져 있던 문제가 수정됩니다.
breaking무중단 패치 릴리스 기본 활성화
무중단 패치 릴리스가 지원 대상으로 승격되고 기본값으로 활성화됩니다.
breaking
--truststore-kubernetes-enabled기본 활성화--truststore-kubernetes-enabled동작이 기본값으로 활성화됩니다.breakingnot-before 검증 기본값 변경
not-before 검증의 기본값이 0초에서 10초로 변경됩니다.
영향 확인 (7)
security
Workflows의 관리자 권한 경계 우회 수정Workflows를 사용한다면 적용됩니다.security조직 미확인 로그인에서 IdP 별칭 노출 수정
Organizations를 사용한다면 적용됩니다.security
SCIM PUT리소스 아이디 덮어쓰기 수정SCIM을 사용한다면 적용됩니다.- 릴리스 페이지에 4건 더
미리 준비 (1)
deprecated
Token Exchange v1사용 중단 예고Token Exchange v1을 사용한다면 적용됩니다.
운영 지표 추가와 처리 성능 조정이 포함됐으며, PostgreSQL과 ListObjects의 오류도 수정됐습니다. Playground 사용 제약과 지원 중단, 포트 설정 폐지가 적용되고 BatchCheck 정책 적용 오류에 대한 보안 수정도 반영됐습니다.
조치 필요 (1)
securitymedium
BatchCheck정책 적용 오류 수정동일한 튜플에 여러 검사를 담은
BatchCheck호출에서 정책이 잘못 적용될 수 있던 문제를 수정했습니다. 관련 보안 권고 식별자는 CVE-2026-34972입니다.
영향 확인 (1)
breaking
Playground인증 방식 제한Playground를preshared키 인증으로 실행하는 경우 적용됩니다.
미리 준비 (2)
deprecated내장 OpenFGA
Playground지원 중단제거 시점 미정내장 OpenFGA
Playground를 사용하는 경우 적용됩니다.deprecated
Playground포트 설정 지원 중단--playground-port또는OPENFGA_PLAYGROUND_PORT를 설정하는 경우 적용됩니다.
공개된 보안 취약점을 수정하고 Quarkus 의존성을 3.27.3으로 업그레이드했습니다. Host 헤더가 없는 요청에서 처리되지 않은 오류가 발생하던 버그도 바로잡았습니다.
조치 필요 (1)
securitymedium정적 파일 접근 차단 문제 수정
CVE-2026-1002에 따라
io.의 정적 핸들러 구성 요소 캐시를 조작해 정적 파일 접근을 막을 수 있던 문제를 수정했습니다.vertx/vertx-core
영향 확인 (6)
securityhigh
Scope Processing서비스 거부 문제 수정Scope Processing을 사용하는 경우 적용됩니다.securityhighUMA 정책 리소스 주입 문제 수정
UMA를 사용하는 경우 적용됩니다.securityhigh
OIDC리디렉션 URI 검증 우회 수정OIDC를 사용하는 경우 적용됩니다.- 릴리스 페이지에 3건 더
이번 릴리스에는 스캐너가 보고한 취약점에 대응한 의존성 업데이트가 포함됩니다. 해당 보고는 cert-manager에 영향을 주는 취약점으로 확인된 내용이 아니며, 자세한 취약점 정보는 스캐너 보고 범위를 넘어 공개되지 않았습니다.
조치 필요 (1)
security
google.의존성 업데이트golang. org/grpc 스캐너가 취약점으로 보고한 내용에 대응해
google.를 업데이트했습니다. 이 취약점은 cert-manager에 영향을 주는 것으로 확인된 것은 아니지만, 스캐너 보고에 따라 의존성을 올렸습니다.golang. org/grpc
공개된 보안 취약점과 일반 버그를 수정했습니다. 보안 수정 사항이 적용되는 환경은 업그레이드가 필요하며, 그 밖의 수정 사항은 업그레이드 외 운영자 조치가 필요하지 않습니다.
영향 확인 (8)
securitymedium
OIDC Dynamic Client Registration의 SSRF 수정OIDC Dynamic Client Registration을 사용하는 경우에 적용됩니다.securitymediumrealm 클라이언트 생성 및 삭제의 IDOR 수정
적용 대상이 릴리스 노트에 명시되지 않았습니다.
securitymedium
manage-clients permission을 통한 권한 상승 수정manage-clients permission을 설정한 경우에 적용됩니다.- 릴리스 페이지에 5건 더
에이전트 버전 보고, TLS 정책 동작 변경, 성능 개선과 여러 결함 수정이 포함되어 있습니다. 보안 수정은 업그레이드가 필요하며, 나머지 수정은 특정 배포 환경에 영향을 줄 때 확인 대상입니다.
조치 필요 (1)
security에이전트 수준 선택자 기록 중단
민감한 정보가 유출될 가능성을 막기 위해 에이전트 수준에서 선택자를 더 이상 기록하지 않습니다. (#6732)
영향 확인 (1)
security서버
TCP엔드포인트의 TLS 세션 티켓 재개 검증 수정server TCP endpoint를 사용하는 경우에 적용됩니다.
gRPC 메시지 크기 설정, TLS 인증서 교체 처리, 실험 기능 기본값 조정이 포함됩니다. 튜플 검증과 정확성 문제를 수정했으며, 공개된 권고 식별자와 관련된 Go 도구 체인 보안 업데이트도 반영했습니다.
조치 필요 (2)
securityhigh
go도구 체인 버전 업데이트표준 라이브러리 취약점
GO-2026-4603및GO-2026-4601에 대응하도록go도구 체인 버전을 1.25.8로 업데이트했습니다.breaking튜플 문자열 검증 조건 강화
튜플 문자열에 유니코드 제어 문자나 널 바이트가 하나라도 있으면 튜플 검증이 실패합니다.
영향 확인 (1)
breaking
pipeline_list_objects실험 기능 기본 활성화pipeline_list_objects를 설정했거나listObjects-pipeline-enabled를 설정했거나 사용자 지정 feature flag 클라이언트를 사용하는 경우에 적용됩니다.
Helm, API, solver, feature gate 영역의 기능을 확장하고 기본 동작과 허용되는 동작을 조정했습니다. 여러 오류를 수정했으며 cert-manager 컨트롤러와 Go에 관한 보안 수정도 포함합니다.
조치 필요 (2)
securityhigh
Gov1.업데이트25. 5 Go를v1.로 업데이트해 CVE-2025-61727과 CVE-2025-61729를 수정했습니다.25. 5 breakingIssuer 참조
kind와group기본값 복원issuer참조의kind와group에 적용되는 기본값을0.이전 동작으로 되돌렸습니다.19. 0
영향 확인 (4)
securityDNS 응답 캐시로 인한
cert-manager컨트롤러 패닉 수정적용 대상이 릴리스 노트에 명시되지 않았습니다.
breaking
OtherNames기능 베타 승격 및 기본 활성화OtherNames기능을 사용하는 경우 적용됩니다.breaking기본 컨테이너 UID와 GID 변경
기본 컨테이너 사용자(UID) 또는 기본 컨테이너 그룹(GID)을 설정하지 않은 경우 적용됩니다.
- 릴리스 페이지에 1건 더
v1.은 버그 수정과 의존성 업데이트를 담은 패치 릴리스입니다. Golang standard library와 공통 패키지 취약점 관련 업데이트가 포함됐습니다.
조치 필요 (1)
security
Golang standard library및 공통 패키지 의존성 업데이트패치 릴리스에서
Golang standard library와 공통 패키지의 취약점과 관련된 의존성 업데이트가 반영됐습니다.
SAML과 아이덴티티 브로커링에 관련된 공개 보안 취약점을 수정했습니다. 운영 환경은 새 버전으로 업그레이드해야 합니다.
영향 확인 (4)
securityhighCVE-2026-3047 SAML 브로커 비활성 클라이언트 인증 우회 수정
SAML broker를 사용하고disabled SAML client를 설정한 경우에 적용됩니다.securityhighCVE-2026-3009 비활성 아이덴티티 제공자 제한 적용 수정
Disabled Identity Provider를 설정한 경우에 적용됩니다.securityhighCVE-2026-2603 비활성 SAML IdP 브로커 로그인 차단 수정
Disabled SAML IdP를 설정한 경우에 적용됩니다.- 릴리스 페이지에 1건 더
런타임 및 API 기능이 추가되고, 지원되는 동작과 출력이 변경되었습니다. 여러 결함 수정과 의존성 업그레이드가 포함되며, 의존성 업데이트 중 하나는 GHSA-9h8m-3fm2-qjrq에 대응합니다.
조치 필요 (1)
securityhighGHSA-9h8m-3fm2-qjrq 대응 의존성 수정
go.를 수정해 GHSA-9h8m-3fm2-qjrq에 대응했습니다.opentelemetry. io deps
영향 확인 (1)
breaking
--h2c의 unix domain socket (UDS) 지원--h2c를 unix domain socket (UDS)과 함께 사용하는 경우에 적용됩니다.
cert-manager v1.은 보고된 보안 취약점을 수정한 패치 릴리스입니다. 보안 취약점 대응에 초점을 둔 변경이 포함되어 있습니다.
조치 필요 (2)
securitycritical보고된 취약점 수정
v1.은 CVE-2025-68121을 비롯해 보고된 일부 취약점을 수정하는 패치 릴리스입니다.18. 6 securitycritical
Go버전 상향CVE-2025-68121에 대응하기 위해
Go버전을 상향했습니다.
이번 릴리스는 보고된 보안 취약점을 수정하는 패치 릴리스로, 의존성 업데이트가 포함됩니다. v1.로 업그레이드하면 관련 업데이트가 적용되며, 모든 사용자의 업그레이드가 권고됩니다.
조치 필요 (3)
securitycritical
go업데이트go를 업데이트해 CVE-2025-68121에 대응했습니다.securityhighCVE-2026-24051 및 CVE-2025-68121 취약점 수정
v1.는 보고된 취약점인 CVE-2026-24051과 CVE-2025-68121을 수정하는 패치 릴리스입니다. 모든 사용자의 업그레이드가 권고됩니다.19. 4 securityhigh
otel SDK업데이트otel SDK를 업데이트해GO-2026-4394에 대응했습니다.
이번 릴리스에는 ListObjects의 기본 동작과 읽기 전용 컨테이너 배포 조건 조정이 포함되어 있습니다. 보안 취약점 대응을 위한 grpc-health-probe 업데이트가 반영되었으며, grpc-gateway 클라이언트 마이그레이션은 내부 변경입니다.
조치 필요 (1)
securitycritical
grpc-health-probe버전 갱신grpc-health-probe가v0.로 업데이트되었습니다. 이 변경은 CVE-2025-68121에 대응합니다.4. 45
영향 확인 (1)
breaking읽기 전용 컨테이너의 임시 파일 시스템 요구 사항 변경
--read-only를 사용하는 경우에 적용됩니다.
보안 수정과 새 기능, 버그 수정이 포함되어 있습니다. 운영자가 먼저 수행해야 할 절차나 의존성 매니페스트 항목은 없습니다.
조치 필요 (2)
securitymediumCVE-2026-0707 인증 헤더 구문 분석 문제 수정
Authorization Header구문 분석으로 보안 통제가 우회될 수 있는 문제를 수정했습니다.securitylowCVE-2025-5416 환경 정보 노출 문제 수정
keycloak-core에서 환경 정보가 노출되는 문제를 수정했습니다.
영향 확인 (4)
securitymediumCVE-2026-2575 과도한
SAMLRequest압축 해제 문제 수정SAML을 사용하는 경우에 적용됩니다.securitylowCVE-2026-1190 응답 지연 문제 수정
SAML중계를 사용하는 경우에 적용됩니다.securitylowCVE-2026-2733 비활성화된 클라이언트 확인 누락 수정
Docker Registry Protocol을 사용하는 경우에 적용됩니다.- 릴리스 페이지에 1건 더
보안 수정과 여러 결함 수정이 포함되어 있으며, 의존성 버전과 운영자용 동작 및 설정도 달라졌습니다. 기본값과 관련 문서의 값 형식 변경처럼 배포 설정에 영향을 주는 내용이 포함되어 있습니다.
조치 필요 (1)
securitycriticalCVE-2025-68121 보안 취약점 수정
CVE-2025-68121 수정이 반영됐습니다.
영향 확인 (1)
breaking기본값과
helm values문서의 기간 형식 변경적용 대상이 릴리스 노트에 명시되지 않았습니다.
OPA v1.13.2는 바이너리와 이미지 빌드에 사용하는 Go 버전을 1.로 올린 릴리스입니다. 해당 Go 표준 라이브러리에는 GO-2026-4337 수정이 포함됩니다.
조치 필요 (1)
securitycritical바이너리와 이미지 빌드용
Go버전 업데이트OPA 바이너리와 이미지 빌드에 사용하는
Go버전이1.로 변경됐습니다. 이 버전의25. 7 Go표준 라이브러리에는GO-2026-4337수정이 포함됩니다.
보안 수정과 일반 버그 수정이 함께 포함되어 있으며, 보안 수정에 대응하려면 업그레이드가 필요합니다.
조치 필요 (4)
securityhighCVE-2026-1609 비활성화 사용자 토큰 발급 문제 수정
비활성화된 사용자도
JWT Authorization Grant를 이용해 토큰을 발급받을 수 있던 문제가 수정됐습니다.securityhighCVE-2026-1529 위조 초대 JWT를 이용한 조직 간 가입 문제 수정
위조된 초대
JWT로 조직 간 자체 가입이 가능했던 문제가 수정됐습니다.securityhighCVE-2026-1486 비활성화된 ID 제공자 인증 우회 문제 수정
JWT Authorization Grant의 논리 우회로 비활성화된 ID 제공자를 통한 인증이 가능했던 문제가 수정됐습니다.securitymediumCVE-2025-14778
/uma-policy/소유권 확인 문제 수정/uma-policy/에서 소유권 확인이 잘못 처리되던 문제가 수정됐습니다.
cert-manager v1.18.5는 버그 수정과 보안 문제 수정을 포함한 릴리스입니다. GHSA-gx3x-vq4p-mhhv 관련 문제가 수정되어 모든 사용자의 최신 릴리스 업그레이드가 필요합니다.
조치 필요 (1)
securitymediumGHSA-gx3x-vq4p-mhhv 서비스 거부 문제 수정
세 건의 버그 수정 중 하나로 GHSA-gx3x-vq4p-mhhv에 해당하는 서비스 거부 문제를 수정했습니다. 모든 사용자가 최신 릴리스로 업그레이드해야 하는 수정입니다.
인증서 처리 동작의 버그 수정과 Go 도구 모음 의존성 갱신, 보안 수정이 포함됩니다. DNS 응답을 조작할 수 있는 환경에서 컨트롤러 서비스 거부로 이어질 수 있는 문제가 수정되어 업그레이드가 필요합니다.
영향 확인 (1)
securitymediumDNS 응답 순서에 따른 컨트롤러 패닉 수정
적용 대상이 릴리스 노트에 명시되지 않았습니다.
새 CEL 및 정책 기능을 추가하고 컨트롤러와 API의 결함을 수정한 릴리스입니다. 보안 수정이 포함되어 있어 운영 환경에서는 업그레이드와 동작 변경의 호환성 검토가 함께 요구됩니다.
조치 필요 (2)
security보안 취약점 수정
보안 취약점을 수정했습니다.
security
kubectl image업데이트kubectl image를 업데이트해 CVE를 수정했습니다.
영향 확인 (2)
breaking네임스페이스 CEL 정책 유형의 리소스 접근 제한
namespaced CEL policy types를 사용하는 경우 적용됩니다.breaking
VAP/MAP reporting기본 동작 변경VAP/MAP reporting을 사용하는 경우 적용됩니다.
구성 및 관측 기능이 보강되고, 요청 제한과 메트릭 동작이 조정되었습니다. 메트릭 라벨 변경과 여러 정확성 문제 수정, 정책 적용 문제에 대한 보안 수정도 포함됩니다.
조치 필요 (2)
securitymedium정책 적용 오류 수정
CVE-2026-24851에 해당하는 부적절한 정책 적용 문제를 수정했습니다. 관련 보안 권고 식별자는 GHSA-jq9f-gm9w-rwm9입니다.
breaking사용자 정의 gRPC 프로메테우스 포크와 메트릭 라벨 제거
직접 관리하던
grpc_prometheus포크를 제거하고go-grpc-middleware의 제공자를 사용합니다. 이 메트릭에서 사용자 정의grpc_code라벨도 제거했습니다.
이번 릴리스는 외부 의존성과 keycloak-services에 관한 보안 수정과 일반 버그 수정 및 개선을 포함합니다. 보안 수정 적용을 위한 업그레이드 외에 운영자 설정 변경이 명시되지는 않았습니다.
조치 필요 (3)
securitymedium
netty-codec-http의 CRLF 주입 요청 밀수 취약점 수정netty-codec-http에서 CRLF 주입으로 발생하는 요청 밀수 취약점을 수정했습니다. 관련 권고 식별자는 CVE-2025-67735입니다.securitymedium
io.작업자 스레드 고갈 취약점 수정quarkus/quarkus-rest io.의 작업자 스레드 고갈 취약점을 수정했습니다. 관련 권고 식별자는 CVE-2025-66560입니다.quarkus/quarkus-rest securitymedium비활성화된 사용자의 인증 토큰 발급 결함 수정
비활성화된 사용자가 인증 토큰을 발급받을 수 있었던
keycloak-services의 비즈니스 로직 결함을 수정했습니다. 관련 권고 식별자는 CVE-2025-14559입니다.
기능 추가와 유지보수가 함께 포함된 릴리스로, 운영자 기능이 확장되고 Quarkus가 업데이트되었습니다. Fine-Grained Admin Permissions v1과 PostgreSQL 13. 지원 변경, 기본값과 제약 조건 변경, 무차별 대입 공격 탐지 설정의 보안 취약점 수정이 포함되어 운영 환경의 호환성과 보안에 영향을 줄 수 있습니다.
영향 확인 (2)
security무차별 대입 공격 탐지 설정 취약점 수정
무차별 대입 공격 탐지 설정을 구성한 경우에 적용됩니다.
breaking
PostgreSQL 13.지원 제거x PostgreSQL 13.에 의존하는 경우에 적용됩니다.x
미리 준비 (1)
deprecatedFine-Grained Admin Permissions v1 사용 중단
admin/fine-grained-permissions를 활성화한 경우에 적용됩니다.
v1.3.2에는 CVE-2025-30204와 관련된 golang-jwt 의존성 업데이트가 포함됩니다. 해당 의존성을 사용하는 환경에 적용되는 변경입니다.
조치 필요 (1)
securityhigh
golang-jwt의존성 업데이트CVE-2025-30204에 대응해
golang-jwt의존성을 업데이트했습니다.