RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

프로젝트: Vitess해제 ×
Vitessv24.0.2Storage & Data2026년 6월 24일

이번 릴리스는 주로 버그 수정으로 구성되며, 보안 수정과 Go 도구 모음 의존성 업데이트를 포함합니다. 일반적인 정확성 수정에는 운영자 조치가 필요하지 않으며, 보안 수정 사항은 업그레이드로 반영됩니다.

영향 확인 (2)

  • securitystatic grpc auth plugin의 비밀번호 비교 방식 수정

    static grpc auth plugin을 사용하는 경우 적용됩니다.

    static grpc auth plugin의 비밀번호 비교를 constant-time 방식으로 처리하도록 수정했습니다.

  • securitytwopcz handler의 반사 폼 값 이스케이프

    twopcz handler를 사용하는 경우 적용됩니다.

    twopcz handler에서 반사되는 폼 값을 이스케이프하도록 수정했습니다.

원문
Vitessv24.0.0Storage & Data2026년 4월 30일

새로운 라우팅, 스트리밍, 추적, 백업 및 복원, 관측, 태블릿 관리 기능과 함께 정확성, 성능, 의존성 관련 유지 보수가 포함된 릴리스입니다. 기본값과 백업 동작의 변경, 제거되거나 사용 중단 예정인 플래그와 엔드포인트, 지표를 확인해야 하며, 외부 압축 해제 동작을 포함한 보안 수정도 반영됩니다.

조치 필요 (3)

  • security민감 정보의 일반 텍스트 로그 기록 수정

    민감한 정보가 일반 텍스트로 로그에 기록될 가능성을 수정했습니다. 코드 검사 경고 2992에 대응하는 변경입니다.

  • securityGetBackups 경로 순회 수정

    파일 백업 저장소의 GetBackups RPC에서 경로 순회가 발생할 수 있는 문제를 수정했습니다.

  • breaking한정되지 않은 * 사용 제한

    vtgateSELECT 목록에서 쉼표 뒤에 오는 한정되지 않은 *를 거부합니다.

영향 확인 (12)

  • securityMANIFEST 기반 압축 해제 명령 로드 기본값 변경

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

    복원 과정에서 MANIFEST에 지정된 압축 해제 명령을 불러오는 동작이 기본적으로 비활성화되고, 명시적으로 선택해야 하도록 바뀌었습니다.

  • security백업 MANIFEST를 통한 명령 실행 위험 완화

    백업 저장소를 사용하는 경우 적용됩니다.

    백업 저장소에 쓰기 권한이 있는 공격자가 MANIFEST를 바꿔 태블릿에서 임의 명령을 실행할 수 있었던 위험에 대응했습니다. 외부 압축 해제 동작과 관련된 --external-decompressor, --external-decompressor-use-manifest 설정이 바뀌었습니다.

  • securitybackupengine 복원 경로 순회 차단

    backupengine이 실행되는 경우 적용됩니다.

    복원 시 백업 MANIFEST를 통한 경로 순회를 허용하지 않도록 backupengine을 수정했습니다.

  • 릴리스 페이지에 9건 더

미리 준비 (4)

  • deprecatedglog 사용 중단 예정v25에서 제거 예정

    glog를 사용하는 경우 적용됩니다.

    glog는 v24부터 사용 중단 예정이며 v25에서 제거됩니다.

  • deprecatedOpenTracing 백엔드 사용 중단 예정v25에서 제거 예정

    opentracing-jaeger 또는 opentracing-datadog를 사용하는 경우 적용됩니다.

    opentracing-jaeger, opentracing-datadog 추적 백엔드가 v24부터 사용 중단 예정이며 v25에서 제거됩니다. 관련 설정인 --jaeger-agent-host, --tracing-sampling-type도 영향을 받습니다.

  • deprecatedVTOrc Snapshot Topology 사용 중단 예정v25에서 제거 예정

    --snapshot-topology-interval을 설정하는 경우 적용됩니다.

    --snapshot-topology-interval을 0이 아닌 값으로 설정해 활성화하는 VTOrc Snapshot Topology 기능이 v24부터 사용 중단 예정으로 바뀌었고, 관련 로직은 v25에서 제거될 예정입니다.

  • 릴리스 페이지에 1건 더
원문
Vitessv22.0.4Storage & Data2026년 2월 27일

즉시 업그레이드가 필요한 보안 수정 두 건이 포함되어 있으며, 백업 복원 기본 동작 변경과 백업 저장소를 통한 경로 탈출 방지가 다뤄집니다. 그 밖에는 일반 버그 수정, Go 도구 모음 의존성 변경, 성능 개선이 있고, 운영자에게 직접 드러나는 변경이 없는 구현 수준의 보안 강화도 포함됩니다.

영향 확인 (2)

  • securitycritical백업 복원 경로 탈출 방지

    백업 저장소를 사용하는 경우에 적용됩니다.

    백업 저장소에 쓰기 권한이 있는 사용자가 MANIFEST를 조작해 대상 복원 디렉터리 밖의 임의 파일 경로에 파일을 쓰는 Path Traversal 공격을 막습니다. 관련 보안 권고는 CVE-2026-27969GHSA-r492-hjgh-c9gw입니다.

  • securityhigh백업 MANIFEST의 외부 압축 해제 명령 기본 사용 중단

    외부 압축 해제 명령을 사용하면서 --external-decompressor-use-manifest를 지정하지 않은 경우에 적용됩니다.

    복원할 때 백업의 MANIFEST 파일에 저장된 외부 압축 해제 명령을 기본값으로 사용하지 않습니다. 관련 보안 권고는 CVE-2026-27965GHSA-8g8j-r87h-p36x입니다.

원문
Vitessv23.0.3Storage & Data2026년 2월 27일

이번 릴리스에는 백업과 복원에 관련된 보안 변경, 버그 수정, 보안 강화가 포함됩니다. 백업 MANIFEST 처리 방식이 명시적 선택으로 바뀌고, MANIFEST를 이용한 경로 탐색이 차단됩니다.

영향 확인 (2)

  • security복원의 MANIFEST 기반 압축기 명령 로드 방식 변경

    --external-decompressor-use-manifest를 사용하는 경우에 적용됩니다.

    복원 시 MANIFEST에서 압축기 명령을 불러오는 동작을 명시적으로 선택해야 합니다.

  • securitybackupengine의 백업 MANIFEST 경로 탐색 차단

    backupengine이 실행되는 경우에 적용됩니다.

    복원 시 백업 MANIFEST를 이용한 경로 탐색을 차단합니다.

원문
Vitessv23.0.1Storage & Data2026년 2월 4일

Vitess v23.0.1은 버그 수정과 동작 보정, 명령줄 및 TabletManager 기능 추가, 의존성 업데이트를 담은 릴리스입니다. 보안과 관련된 의존성 갱신도 포함되어 있습니다.

조치 필요 (1)

  • securitygolang.org/x/crypto 버전 상향

    release-23.0에서 golang.org/x/crypto 의존성을 0.42.0에서 0.45.0으로 올렸습니다.

원문
월별 보기