릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
운영자 대상 기능이 추가되고 동작과 지원 입력이 변경되었습니다. 기존 운영자 기능의 지원 중단은 없으며, CVE 해결을 위한 의존성 이전도 포함되었습니다.
조치 필요 (2)
securityDocker 의존성의 Moby 의존성 이전
CVE를 해결하기 위해
github.의존성을com/docker/docker github.에 해당하는 의존성으로 이전했습니다. (#7078)com/moby/moby breaking에이전트 상태 확인 호출의 RPC 메트릭 제거
에이전트 상태 확인 루프의 루프백 호출에서는 더 이상
RPC메트릭을 내보내지 않습니다. 메트릭 잡음도 줄어듭니다. (#6929)
영향 확인 (1)
breaking위임 API의 관리자 및 하위 항목 JWT-SVID 제공 중단
관리자 항목이나 하위 항목에
delegated API를 사용하는 경우에 적용됩니다.delegated API는 관리자 항목이나 하위 항목에JWT-SVID를 더 이상 제공하지 않습니다. (#6972)
이번 릴리스는 Azure IMDS 노드 증명 과정에서 인증서 검증이 잘못 연결되던 문제를 수정합니다. azure_imds 플러그인을 사용하는 환경에서 노드 증명 동작과 관련된 변경입니다.
영향 확인 (1)
securityAzure IMDS 노드 증명 문서 검증 오류 수정
azure_imds서버 노드 증명 플러그인을 사용하는 경우에 적용됩니다.azure_imds서버 노드 증명 플러그인에서PKCS7인증서 묶음의 첫 인증서를 신뢰할 수 있는 Azure 루트에 연결하면서, 실제 서명은PKCS7의SignerInfo에서 찾은 별도 인증서로 검증하던 오류를 수정했습니다. 공격자가 인증서 묶음에 정상적인 Azure 메타데이터 인증서와 무관한 인증서로 서명한 내용을 함께 넣으면 위조된 증명 문서가 받아들여져, 노드 증명 과정에서 임의의 가상 머신으로 가장할 수 있었습니다.
이번 릴리스는 Azure IMDS 노드 어테스테이션에서 인증서와 서명을 잘못 대조하던 보안 문제를 수정했습니다. azure_imds 플러그인을 사용하는 환경에서는 위조된 증명 문서가 임의의 가상 머신으로 받아들여질 수 있던 경로가 수정됩니다.
영향 확인 (1)
security
azure_imds노드 어테스테이션 인증서 검증 수정azure_imds서버 노드 어테스터 플러그인을 사용하는 경우에 적용됩니다.azure_imds서버 노드 어테스터 플러그인에서 증명 문서의 인증서 검증 방식을 바로잡았습니다. 이전에는PKCS7인증서 묶음의 첫 인증서를 신뢰할 수 있는 Azure 루트에 연결하면서, 서명은PKCS7 SignerInfo에서 별도로 찾은 서명자 인증서로 확인했습니다. 공격자가 인증서 묶음에 정상적인 Azure 메타데이터 인증서를 넣고 다른 인증서로 서명한 내용을 함께 보내면 위조된 증명 문서가 승인될 수 있었으며, 이제 이 경로를 차단합니다.
보안 취약점 두 건을 수정했습니다. 운영자는 이 릴리스로 업그레이드하는 편이 좋습니다.
영향 확인 (2)
security
aws_iid신원 문서 검증 오류 수정aws_iid서버 노드 증명 플러그인을 사용하는 경우에 적용됩니다.aws_iid플러그인의RSA-2048PKCS7증명 경로가 내장된 콘텐츠의 서명은 검증하면서도, 공격자가 조작할 수 있는 별도 필드에서 신원 문서를 읽던 오류를 수정했습니다. 이 오류로 공격자가 자신이 제어하는EC2인스턴스를 다른EC2인스턴스로 가장할 수 있었고, 이후의 증명 결정도 위조된 신원을 기준으로 처리됐습니다.security조인 토큰 동시 증명 처리 수정
적용 대상이 릴리스 노트에 명시되지 않았습니다.
조인 토큰 데이터 저장소 경로에서 같은 토큰을 동시에 사용하는 증명이 모두 성공할 수 있던
TOCTOU오류를 수정했습니다.tx.가 삭제된 행이 없을 때 이를 알리지 않던 문제를 해결하고, 행 잠금이 포함된 읽기, 수정, 쓰기 트랜잭션으로 정확히 하나의 행이 삭제됐는지 확인합니다.Delete()
v1.13.6은 노드 증명 과정에서 신원 정보가 잘못 사용될 수 있던 문제를 수정한 릴리스입니다. aws_iid 서버 노드 어테스터 플러그인을 사용하는 환경과 관련이 있습니다.
영향 확인 (1)
security
aws_iid서버 노드 어테스터의 신원 문서 검증 수정aws_iid서버 노드 어테스터 플러그인을 사용하는 경우에 적용됩니다.RSA-2048 PKCS7증명 경로가 서명은 증명 데이터에 포함된 내용으로 확인하면서도, 신원 문서는 공격자가 조작할 수 있는 별도 필드에서 읽던 문제를 수정했습니다. 이 문제로 임의의EC2인스턴스를 제어한 공격자가 노드 증명 과정에서 다른EC2인스턴스를 가장할 수 있었고, 이후 증명 판단도 위조된 신원 정보를 사용했습니다.
이번 릴리스는 여러 공개 CVE에 대응하도록 Go 도구 체인을 업데이트한 보안 릴리스입니다. Go 버전 변경이 필요한 환경에서 관련 내용을 확인할 수 있습니다.
조치 필요 (1)
securitycritical
Go도구 체인1.업그레이드26. 2 공개된 보안 취약점에 대응하기 위해
Go를1.로 업그레이드했습니다. 대상은 CVE-2026-32282, CVE-2026-32289, CVE-2026-33810, CVE-2026-27144, CVE-2026-27143, CVE-2026-32288, CVE-2026-32283, CVE-2026-27140, CVE-2026-32281입니다.26. 2
이번 릴리스는 Go 의존성을 1.로 올려 공개된 CVE 문제를 해결합니다. 운영 환경에서 해당 보안 수정이 필요한 경우 이 릴리스가 관련됩니다.
조치 필요 (1)
securitycritical
Go1.25.9 업그레이드Go버전을1.로 올려 CVE-2026-32282, CVE-2026-32289, CVE-2026-27144, CVE-2026-27143, CVE-2026-32288, CVE-2026-32283, CVE-2026-27140, CVE-2026-32281을 해결했습니다.25. 9
에이전트 버전 보고, TLS 정책 동작 변경, 성능 개선과 여러 결함 수정이 포함되어 있습니다. 보안 수정은 업그레이드가 필요하며, 나머지 수정은 특정 배포 환경에 영향을 줄 때 확인 대상입니다.
조치 필요 (1)
security에이전트 수준 선택자 기록 중단
민감한 정보가 유출될 가능성을 막기 위해 에이전트 수준에서 선택자를 더 이상 기록하지 않습니다. (#6732)
영향 확인 (1)
security서버
TCP엔드포인트의 TLS 세션 티켓 재개 검증 수정server TCP endpoint를 사용하는 경우에 적용됩니다.server TCP endpoint에서TLS세션 티켓 재개를 이용하면 현재trust bundle에 따른SPIFFE인증서 체인 검증을 우회할 수 있던 문제를 수정했습니다. 서버 측 세션 티켓을 비활성화해 모든 연결에서VerifyPeerCertificate가 실행됩니다. (#6715)
서버 노드 증명 플러그인에 영향을 주는 보안 취약점이 수정되었습니다. 외부 요청 유도와 노드 증명 과정의 CPU 고갈로 이어질 수 있던 문제가 대상입니다.
영향 확인 (2)
security
http_challenge의 SSRF 취약점 수정http_challenge를 사용하는 경우에 적용됩니다.공격자가 서버를 평소 접근할 수 없는 도메인으로 유도할 수 있었습니다.
spire-server는 해당 도메인에 인증 없이 GET 요청을 보내고, 응답의 처음 64바이트를 공격자에게 반환했습니다.security
x509pop의 CPU 고갈 취약점 수정x509pop을 사용하는 경우에 적용됩니다.공격자가 노드 증명 과정에서
spire-server의 CPU 사용량을 과도하게 늘릴 수 있던 문제를 수정했습니다.
서버 노드 증명 플러그인의 보안 결함을 수정한 릴리스입니다. 해당 플러그인을 사용하는 운영자는 v1.13.4로 업그레이드해야 합니다.
영향 확인 (2)
security
http_challenge플러그인의SSRF공격 문제 수정http_challenge서버 노드 증명 플러그인을 사용하는 경우에 적용됩니다.공격자가 서버를 평소에는 접근할 수 없는 도메인으로 돌려
SSRF공격을 수행할 수 있던 문제를 수정했습니다.spire-server가 해당 도메인에 인증 없이GET요청을 보내고 응답의 처음 64바이트를 공격자에게 반환할 수 있었습니다.security
x509pop플러그인의 CPU 과다 사용 문제 수정x509pop서버 노드 증명 플러그인을 사용하는 경우에 적용됩니다.노드 증명 과정에서 공격자가
spire-server의 CPU 시간을 과도하게 소비하게 만들 수 있던 문제를 수정했습니다.