릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
OPA v1.17.0에서 발생한 메모리 누수를 수정합니다. 해당 문제에 대한 수정이 포함된 릴리스입니다.
원문 ↗26.는 Keycloak의 인증과 권한 처리에서 발생할 수 있는 보안 문제를 수정한 릴리스입니다. 적용하려면 업그레이드가 필요하며, Quarkus 3. 의존성 업그레이드는 운영자를 위한 참고 사항입니다.
조치 필요 (8)
securityhigh
group-admin의realm-admin권한 상승 수정CVE-2026-9099과 관련해 그룹 관리자 권한이
realm-admin권한으로 상승하는 문제를 수정했습니다.securityhigh대소문자 무시
URI검증 우회에 따른XSS수정CVE-2026-9086과 관련해 대소문자를 구분하지 않는
URI검증 우회로XSS가 발생할 수 있는 문제를 수정했습니다.securityhigh잘못된
scope mapping검증에 따른 권한 상승 수정CVE-2026-9795와 관련해
scope mapping적용 검증이 제대로 이뤄지지 않아 권한이 상승할 수 있는 문제를 수정했습니다.securityhigh잘못된
URI비교에 따른policy enforcer인가 우회 수정CVE-2026-9800과 관련해 잘못된
URI비교로policy enforcer의 인가를 우회할 수 있는 문제를 수정했습니다.securityhigh
JWT알고리즘 혼동에 따른 인증 우회 수정CVE-2026-11800과 관련해
JWT알고리즘 혼동으로 인증을 우회할 수 있는 문제를 수정했습니다.securitymedium임의 파일 시스템 경로 탐색에 따른 정보 공개 수정
CVE-2026-9083과 관련해 임의 파일 시스템 경로를 탐색하는 과정에서 정보가 공개될 수 있는 문제를 수정했습니다.
securitymedium등록 액세스 토큰을 이용한 비활성 클라이언트 탈취 수정
CVE-2026-9705와 관련해 등록 액세스 토큰으로 비활성화된 클라이언트를 다시 활성화하고 탈취할 수 있는 문제를 수정했습니다.
securitymedium
UMA permission ticket우회에 따른 리소스 무단 접근 수정CVE-2026-9799와 관련해
UMA permission ticket우회로 리소스에 허가 없이 접근할 수 있는 문제를 수정했습니다.
외부로 보내는 User-Agent 값이 호환성을 깨는 방식으로 바뀌었으며, 이전 값과 완전히 일치하는 필터나 WAF 규칙은 수정이 필요합니다. 런타임 동작과 포맷팅 및 커버리지 처리가 개선되고, 컴파일러와 런타임 결함 수정 및 의존성 업데이트가 포함됩니다.
영향 확인 (1)
breaking
User-Agent헤더 형식 변경서버 측 로그 필터나 WAF 규칙에서 이전 문자열을 완전히 일치하도록 설정한 경우에 적용됩니다.
cert-manager v1.19.6은 보안 설정과 Go 의존성 버전을 조정한 릴리스입니다. cert-manager-edit를 사용해 특정 리소스를 직접 생성하거나 수정하는 작업 흐름에서는 업그레이드 후 권한 구성이 달라질 수 있습니다.
조치 필요 (2)
securityhigh
Gov1.업데이트25. 11 Go를v1.로 업데이트해 CVE-2026-27145, CVE-2026-42504, CVE-2026-42507을 수정했습니다.25. 11 security
Go1.및 의존성 업데이트25. 10 보고된 취약점을 수정하기 위해
Go를1.으로 올렸고, 다른 의존성 버전도 함께 업데이트했습니다.25. 10
영향 확인 (1)
security
cert-manager-edit의Challenge및Order권한 제거cert-manager-edit집계용ClusterRole을 사용해Challenge또는Order리소스를 생성하거나 수정하는 작업 흐름에 해당하는 경우 적용됩니다.
ACME 리소스에 부여되던 안전하지 않은 권한을 제거하고 Challenge 가비지 컬렉션 문제를 바로잡았습니다. Go 의존성을 업데이트하면서 확인된 CVE 수정 사항도 반영했습니다.
조치 필요 (1)
securityhigh
Go의존성 보안 업데이트Go를v1.로 업데이트해 CVE-2026-27145, CVE-2026-42504, CVE-2026-42507을 수정했습니다.26. 4
영향 확인 (1)
securityACME 리소스 생성 권한 제거
적용 대상이 릴리스 노트에 명시되지 않았습니다.
이번 릴리스는 인증 경로와 데이터베이스 설정에서 보안 검증과 비교 동작을 바로잡습니다. 사용 중인 인증 방식이나 저장소에 따라 설정 확인 또는 유지보수 창을 포함한 업그레이드 준비가 필요합니다.
영향 확인 (3)
securitymedium
MySQL backend스키마 마이그레이션008추가MySQL backend를 사용하면 적용됩니다.security사전 공유 키 인증의 일정 시간 비교 적용
사전 공유 키 인증을 사용하면 적용됩니다.
securityOIDC 발급자와 대상 설정 검증 강화
authn.를method oidc로 설정한 경우 적용됩니다.
Go 표준 라이브러리 취약점 두 건을 수정하기 위해 빌드에 사용하는 Go 버전을 업데이트했습니다. 공식 OPA 바이너리 사용자는 업그레이드해야 하며, 직접 바이너리나 이미지를 빌드하는 경우에는 Go 버전을 별도로 관리해야 합니다.
조치 필요 (1)
securitymedium빌드에 사용하는
Go버전 업데이트Go1.로26. 4 OPA를 빌드하며,OPA의 HTTP 핸들러와 암호화 내장 기능이 사용하는 표준 라이브러리 코드의 취약점GO-2026-5037과GO-2026-5039를 수정했습니다.
이 릴리스는 툴체인과 릴리스 이미지에 포함된 Go 구성 요소를 업데이트합니다. 보안 관련 변경이므로 적용하려면 릴리스를 업그레이드해야 합니다.
조치 필요 (2)
security툴체인
Go버전1.로 업데이트26. 4 툴체인의
Go버전을1.로 올려26. 4 Go표준 라이브러리 취약점을 수정했습니다.security
grpc-health-probev0.업데이트4. 52 grpc-health-probe를v0.로 업데이트하고4. 52 Go 1.로 다시 빌드했습니다. 이제 릴리스 이미지에 해당 Go 표준 라이브러리 취약점이 포함되지 않습니다.26. 4
공개된 보안 수정 16건이 포함되어 있으며, OIDC, 인증 및 계정·관리자 API, SAML, LDAP, WebAuthn, ID 연계, 조직, Netty, lodash와 관련된 문제가 다뤄졌습니다. 의존성 업데이트와 시작 시 동작 및 SPI 동작 변경, 여러 정확성 수정도 포함합니다.
조치 필요 (2)
securityhigh
lodash코드 삽입 취약점 수정CVE-2026-4800에 해당하는
lodash의 코드 삽입 취약점을 수정했습니다.securitymedium
NettyHTTP/1.0 스머글링 정제 우회 수정CVE-2026-42581에 해당하는
Netty의 HTTP/1.0TE+CL공존으로 인한 스머글링 정제 우회 문제를 수정했습니다.
영향 확인 (15)
securitymediumKeycloak 서버 접근 제어 수정
account/api를 사용하는 경우 적용됩니다.securitymedium
oidc토큰 인트로스펙션의notBefore적용 수정oidc를 사용하는 경우 적용됩니다.securitymedium서버 측 WebAuthn 검증 보완
authentication/webauthn을 사용하는 경우 적용됩니다.- 릴리스 페이지에 12건 더
OpenFGA v1.17.0은 캐시 키 생성 방식을 바꿔 문자열 연결에 따른 충돌 위험을 제거했습니다. 프로세스별 해시 시드도 적용되어 캐시 키 처리와 관련된 보안 동작이 달라졌습니다.
조치 필요 (1)
securityTLV 기반 캐시 키 생성
캐시 키 생성이
TLV(type-length-value) 바이너리 인코딩을 사용하도록 바뀌어 문자열 연결에서 생기던 충돌 위험을 없앴습니다. 프로세스마다 해시 시드를 다르게 적용해 hash-flooding 공격을 막도록 했습니다. 관련 변경은#3148에 반영됐습니다.