RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

프로젝트: Open Policy Agent (OPA)해제 ×
Open Policy Agent (OPA)v1.19.1Security2026년 8월 17일

Go 빌드 의존성이 1.26.6으로 올라가 OPA가 사용하는 표준 라이브러리의 취약점을 수정합니다. 운영 중인 빌드를 사용하는 운영자는 업그레이드 대상이며, 자체 바이너리나 이미지를 빌드하는 사용자는 빌드에 쓰는 Go 버전을 직접 관리합니다.

조치 필요 (1)

  • securitycriticalGo 빌드 버전 1.26.6 적용

    이 릴리스는 Go 1.26.6으로 OPA를 빌드하며, HTTP handlercrypto builtins가 사용하는 Go 표준 라이브러리의 취약점을 수정합니다.

원문
Open Policy Agent (OPA)v1.19.0Security2026년 7월 30일

이번 릴리스에는 SQL 주입 경로와 GHSA에 연결된 의존성 문제를 다루는 수정이 포함됩니다. Rego 안전성 검사, 실행 시 동작과 명령줄 동작, 새 기능, 정확성 및 성능도 함께 조정되었습니다.

조치 필요 (3)

  • securityhighGHSA-fxhp-mv3v-67qp 대응 의존성 업데이트

    oras.land/oras-go/v22.6.1에서 2.6.2로 업데이트되었으며, GHSA-fxhp-mv3v-67qp에 대응합니다.

  • breakingHTTP 서버 ReadHeaderTimeout 기본값 조정

    모든 HTTP 서버의 ReadHeaderTimeout 기본값이 32s로 설정됩니다.

  • breaking이름이 겹치는 부분 집합 및 -object 규칙 거부

    ast가 부분 집합 규칙과 -object 규칙이 같은 이름을 공유하는 경우를 거부합니다.

영향 확인 (2)

  • securityCompile API 동적 키의 SQL 식별자 처리 수정

    Compile API를 사용하면서 동적 키도 사용하는 경우에 적용됩니다.

    Compile API가 부분 평가한 참조에서 SQL 필드 이름을 만들 때, input.fruits[input.column]처럼 동적 키를 선택하는 정책의 호출자 제어 텍스트가 식별자 위치에 들어갈 수 있던 문제가 수정되었습니다.

  • breakingRego 안전하지 않은 변수 검사 변경

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

    :=와 관련된 영향을 받는 정책은 이전에는 컴파일되었지만 이제 rego_unsafe_var_error 오류로 실패합니다.

원문
Open Policy Agent (OPA)v1.18.0Security2026년 6월 25일

외부로 보내는 User-Agent 값이 호환성을 깨는 방식으로 바뀌었으며, 이전 값과 완전히 일치하는 필터나 WAF 규칙은 수정이 필요합니다. 런타임 동작과 포맷팅 및 커버리지 처리가 개선되고, 컴파일러와 런타임 결함 수정 및 의존성 업데이트가 포함됩니다.

영향 확인 (1)

  • breakingUser-Agent 헤더 형식 변경

    서버 측 로그 필터나 WAF 규칙에서 이전 문자열을 완전히 일치하도록 설정한 경우에 적용됩니다.

    User-Agent 헤더가 Open-Policy-Agent/<version> (<os>, <arch>) 형식으로 바뀌었습니다. 이전 문자열과 완전히 일치하도록 설정한 서버 측 로그 필터나 WAF 규칙은 새 형식에 맞게 수정해야 합니다.

원문
Open Policy Agent (OPA)v1.17.1Security2026년 6월 8일

Go 표준 라이브러리 취약점 두 건을 수정하기 위해 빌드에 사용하는 Go 버전을 업데이트했습니다. 공식 OPA 바이너리 사용자는 업그레이드해야 하며, 직접 바이너리나 이미지를 빌드하는 경우에는 Go 버전을 별도로 관리해야 합니다.

조치 필요 (1)

  • securitymedium빌드에 사용하는 Go 버전 업데이트

    Go 1.26.4OPA를 빌드하며, OPA의 HTTP 핸들러와 암호화 내장 기능이 사용하는 표준 라이브러리 코드의 취약점 GO-2026-5037GO-2026-5039를 수정했습니다.

원문
Open Policy Agent (OPA)v1.16.2Security2026년 5월 12일

OPA v1.16.2는 바이너리와 이미지 빌드에 사용하는 Go 버전을 1.26.3으로 올린 릴리스입니다. Go 빌드 환경과 OPA 배포 이미지를 사용하는 경우 이번 변경과 관련이 있습니다.

조치 필요 (1)

  • securityOPA 빌드용 Go 버전 1.26.3 업데이트

    OPA 바이너리와 이미지 빌드에 사용하는 Go 버전을 1.26.3으로 업데이트했습니다. 이번 변경은 여러 취약점을 해결합니다.

원문
Open Policy Agent (OPA)v1.16.0Security2026년 4월 30일

OPA v1.16.0은 기능과 동작 전반이 조정된 릴리스입니다. 종료 과정의 회귀 문제가 보고되어 v1.16.0을 건너뛰고 v1.16.1로 바로 업그레이드하는 경로가 안내됩니다.

조치 필요 (1)

  • breakingHTML 인덱스 페이지의 쿼리 폼 제거

    HTML 인덱스 페이지에 있던 쿼리 폼을 제거했습니다.

원문
Open Policy Agent (OPA)v1.15.2Security2026년 4월 8일

이번 릴리스는 OPA 바이너리와 이미지 빌드에 사용하는 Go 버전을 변경합니다. Go 1.26.2에는 여러 보안 수정 사항이 포함되어 있어 해당 빌드 환경을 사용하는 경우 관련됩니다.

조치 필요 (1)

  • securityGo 1.26.2 기반 빌드

    OPA 바이너리와 이미지 빌드에 사용하는 Go 버전을 1.26.2로 업데이트했습니다. 이 버전에는 여러 보안 수정 사항이 포함되어 있습니다.

원문
Open Policy Agent (OPA)v1.15.1Security2026년 3월 30일

v1.15.1v1/logging.Logger 인터페이스의 이전 버전과 호환되지 않는 변경으로 Go 모듈 사용자의 빌드가 깨지는 문제를 바로잡은 패치 릴리스입니다. 바이너리와 Docker 이미지의 동작은 바뀌지 않았습니다.

원문
Open Policy Agent (OPA)v1.15.0Security2026년 3월 26일

이번 릴리스는 플러그인 방식의 로깅과 AWS 웹 ID 서명 지원을 추가하고, TLS 인증서 설정과 일부 동작을 조정합니다. 사용자 정의 HTTPAuthPlugin을 구현해 사용하는 환경에서는 인증 처리 수명주기 계약의 변경을 확인해야 하며, 보안 권고나 취약점 공개는 명시되지 않았습니다.

영향 확인 (1)

  • breaking사용자 정의 HTTPAuthPlugin 인증 처리 위치 변경

    HTTPAuthPlugin을 직접 구현해 사용하는 경우에 적용됩니다.

    사용자 정의 HTTPAuthPlugin의 동작 계약이 바뀌어, 요청마다 실행되는 인증 로직을 NewClient()에서 Prepare()로 옮겨야 합니다.

원문
Open Policy Agent (OPA)v1.14.1Security2026년 3월 9일

v1.14.1은 버그 수정과 의존성 업데이트를 담은 패치 릴리스입니다. Golang standard library와 공통 패키지 취약점 관련 업데이트가 포함됐습니다.

조치 필요 (1)

  • securityGolang standard library 및 공통 패키지 의존성 업데이트

    패치 릴리스에서 Golang standard library와 공통 패키지의 취약점과 관련된 의존성 업데이트가 반영됐습니다.

원문
Open Policy Agent (OPA)v1.14.0Security2026년 2월 26일

런타임 및 API 기능이 추가되고, 지원되는 동작과 출력이 변경되었습니다. 여러 결함 수정과 의존성 업그레이드가 포함되며, 의존성 업데이트 중 하나는 GHSA-9h8m-3fm2-qjrq에 대응합니다.

조치 필요 (1)

  • securityhighGHSA-9h8m-3fm2-qjrq 대응 의존성 수정

    go.opentelemetry.io deps를 수정해 GHSA-9h8m-3fm2-qjrq에 대응했습니다.

영향 확인 (1)

  • breaking--h2c의 unix domain socket (UDS) 지원

    --h2c를 unix domain socket (UDS)과 함께 사용하는 경우에 적용됩니다.

    --h2c가 unix domain socket (UDS)과 함께 동작합니다.

원문
Open Policy Agent (OPA)v1.13.2Security2026년 2월 18일

OPA v1.13.2는 바이너리와 이미지 빌드에 사용하는 Go 버전을 1.25.7로 올린 릴리스입니다. 해당 Go 표준 라이브러리에는 GO-2026-4337 수정이 포함됩니다.

조치 필요 (1)

  • securitycritical바이너리와 이미지 빌드용 Go 버전 업데이트

    OPA 바이너리와 이미지 빌드에 사용하는 Go 버전이 1.25.7로 변경됐습니다. 이 버전의 Go 표준 라이브러리에는 GO-2026-4337 수정이 포함됩니다.

원문
Open Policy Agent (OPA)v1.13.0Security2026년 1월 29일

OPA v1.13.0은 Decision Logger의 업로드 방식과 Rego 내장 기능을 추가하고, 기본 입력 지원 범위를 넓혔습니다. 런타임과 컴파일러의 오류를 수정했으며 성능과 의존성도 업데이트했습니다. 보안 권고나 취약점 공개 내용은 없습니다.

원문
월별 보기