릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
보안 관련 의존성과 도구 모음 업데이트가 포함되며, 일반 의존성과 런타임 버전 변경도 있습니다. 권고 식별자는 명시되지 않았습니다.
조치 필요 (5)
security취약한 의존성 업데이트
보안 취약점이 있는 의존성을 업데이트했습니다.
security취약한 의존성 갱신
보안 취약점이 있는 의존성을 갱신했습니다.
security
github.버전 업데이트com/go-git/go-git/v5 github.모듈을com/go-git/go-git/v5 v5.로 업데이트했습니다.19. 2 security
golang.버전 업데이트org/x/mod golang.모듈을org/x/mod v0.으로 업데이트했습니다.40. 0 security
Go버전 업데이트Go버전을1.으로 올렸습니다.25. 13
이번 릴리스에는 amd64 바이너리의 게시 체크섬 오류와 삭제 보호 인덱스 키 충돌 문제 수정이 포함됩니다. 업스트림 CVE 수정 사항을 반영하도록 관련 의존성도 업데이트했습니다.
조치 필요 (1)
security의존성 보안 업데이트
업스트림
CVE수정 사항을 반영하도록cel-go(#7760),golang.(org/x/mod #7742),sigstore-go(#7677),go-git(#7724)와 취약한 의존성 묶음을 업데이트했습니다.crossplane-runtime도v2.(2. 4 #7766)로 올렸으며, 해당 버전에 포함된 보안 의존성 업데이트도 반영됩니다.
체크섬과 Usage 인덱스 결함을 바로잡고, 보안에 관련된 의존성과 빌드 의존성을 변경했습니다. 보안 의존성 업데이트를 적용하려면 업그레이드가 필요하며, 운영자 설정 마이그레이션은 명시되지 않았습니다.
조치 필요 (4)
security
golang.의존성 업데이트org/x/mod 보안 관련 의존성인
golang.가 업데이트되었습니다.org/x/mod security
github.v1.2.1 업데이트com/sigstore/sigstore-go 보안 관련 의존성
github.가 v1.2.1로 업데이트되었습니다.com/sigstore/sigstore-go security
github.v0.30.0 업데이트com/google/cel-go 보안 관련 의존성
github.가 v0.30.0으로 업데이트되었습니다.com/google/cel-go security
crossplane-runtimev2.3.4 업데이트crossplane-runtime이 v2.3.4로 업데이트되었습니다.
광범위한 버그 및 동작 수정이 중심이며, 스케줄링과 장치 기능, 설정 및 관측 기능의 변경도 포함합니다. 사용되지 않는 기능을 제거하고 보안 관련 의존성, 런타임 및 도구 모음을 업데이트했으므로 업그레이드 시 호환성과 설정 변경을 함께 검토해야 합니다.
조치 필요 (3)
securityTensorFlow 보안 버전 업그레이드
tensorflow/tensorflow를2.에서20. 0rc0-gpu 2.로 보안 업그레이드했습니다.21. 0rc0-gpu securityTensorFlow 보안 버전 추가 업그레이드
tensorflow/tensorflow를2.에서21. 0rc0-gpu 2.로 보안 업그레이드했습니다.21. 0rc1-gpu securityGo 보안 업그레이드
보안 문제에 대응하도록
golang을 업그레이드했습니다.
영향 확인 (7)
breakingHAMi 메인 차트의 DRA 구성 요소 제거
HAMi 메인 차트에서 DRA 구성 요소를 사용하는 경우에 적용됩니다.
breaking웹훅의 특권 컨테이너 거부
웹훅을 사용하는 경우에 적용됩니다.
breaking사용 중단된 스케줄러 정책 ConfigMap 제거
사용 중단된 스케줄러 정책 ConfigMap을 설정한 경우에 적용됩니다.
- 릴리스 페이지에 4건 더
이번 릴리스에는 CVE-2025–30156과 관련된 Ceph 업그레이드 안내와 rook mgr module 비활성화가 포함됩니다. CephX 키 폴백이 실패할 때 실제 오류를 보고하도록 오류 처리도 개선됐습니다.
영향 확인 (2)
security
Ceph보안 권고에 따른 업그레이드 안내Ceph에 의존하는 경우 적용됩니다.breaking
rook mgr module비활성화rook mgr module을 활성화한 경우 적용됩니다.
운영 방식과 런타임 동작에 영향을 주는 변경, 정확성 수정, 보안 목적의 도구 체인 및 의존성 업데이트가 포함됩니다. CLI 게시 방식과 리소스 처리 동작을 사용하는 환경에서는 기존 설정과 배포 절차를 확인해야 합니다.
조치 필요 (15)
security
Go버전과Go의존성의 보안 업데이트Crossplane이 빌드와 실행에 사용하는
Go버전을 올려 표준 라이브러리의 CVE 수정 사항을 반영했습니다. 릴리스 주기 동안 Crossplane의Go의존성에도 보안 업데이트가 이어졌습니다.security
Go1.업데이트25. 10 표준 라이브러리 CVE 수정을 위해
Go를1.으로 업데이트했습니다.25. 10 security
golang.org/x/crypto v0.업데이트52. 0 golang.를org/x/crypto v0.으로 업데이트했습니다.52. 0 security
golang.org/x/sys v0.업데이트44. 0 golang.를org/x/sys v0.으로 업데이트했습니다.44. 0 security
golang.org/x/net v0.업데이트55. 0 golang.을org/x/net v0.으로 업데이트했습니다.55. 0 security
github.com/sigstore/cosign/v3 v3.업데이트0. 6 github.를com/sigstore/cosign/v3 v3.으로 업데이트했습니다.0. 6 security
github.com/sigstore/rekor v1.업데이트5. 2 github.를com/sigstore/rekor v1.로 업데이트했습니다.5. 2 security
github.com/sigstore/timestamp-authority/v2 v2.업데이트1. 0 github.를com/sigstore/timestamp-authority/v2 v2.으로 업데이트했습니다.1. 0 security
github.com/sigstore/sigstore-go v1.업데이트2. 0 github.를com/sigstore/sigstore-go v1.으로 업데이트했습니다.2. 0 security
grpc,x/net,x/text보안 업데이트grpc,x/net,x/text의존성의 보안 업데이트를 한 번에 반영했습니다.security
golang.org/x/net v0.업데이트56. 0 golang.을org/x/net v0.으로 업데이트했습니다.56. 0 security
golang.org/x/text v0.업데이트39. 0 golang.를org/x/text v0.으로 업데이트했습니다.39. 0 security취약한 의존성 업데이트
취약한 의존성을 업데이트했습니다.
security
github.com/sigstore/sigstore-go v1.업데이트2. 1 github.를com/sigstore/sigstore-go v1.으로 업데이트했습니다.2. 1 security
golang.org/x/mod v0.업데이트40. 0 golang.를org/x/mod v0.으로 업데이트했습니다.40. 0
영향 확인 (4)
breaking
Crossplane CLI게시 위치와 바이너리 이름 변경Crossplane CLI를 사용하는 경우에 적용됩니다.breaking
spec.보다 우선하는 0개 확장replicas DeploymentRuntimeConfig에서spec.를 설정하는 경우에 적용됩니다.replicas breaking구성 리소스 삭제 대상 제한
적용 대상이 릴리스 노트에 명시되지 않았습니다.
- 릴리스 페이지에 1건 더
미리 준비 (1)
deprecated
Crossplane v1.지원 종료 예정v2.5 (Nov 2026)에서 제거 예정20 2026년 11월에 v2.5가 출시되고
Crossplane v1.을 실행 중인 경우에 적용됩니다.20
정확성 문제를 바로잡는 수정과 보안 관련 의존성 업데이트가 포함됩니다. 의존성 매니페스트 항목은 매니페스트 전용 메타데이터로 기록되며, 제목 자체가 운영자에게 별도 영향을 주지는 않습니다.
조치 필요 (1)
security보안 업데이트를 반영한 의존성 갱신
의존성
golang.와org/x/text golang.에 보안 업데이트를 반영했습니다.org/x/net
운영자를 대상으로 CLI, Helm, 정책 기능을 확장하고 여러 수정과 의존성 업데이트를 반영한 릴리스입니다. 사용 중단 및 제거, 제약 변경도 포함되어 업그레이드 전에 환경별 검토가 필요하며, cel-go 취약점 수정을 비롯한 보안 수정도 포함되지만 유효한 보안 권고 식별자는 제공되지 않았습니다.
조치 필요 (7)
securityhigh중간 인증서 수 제한
중간 인증서 수를 제한해 CVE-2026-32280 완화 조치를 적용했습니다.
securityhigh
go toolchain1.26.3 업데이트go toolchain을 1.26.3으로 올려 CVE-2026-39836을 해결했습니다.security
CRDs와 문서 재생성GHSA-79gf-7frw-68m9 API가 상향된 뒤
CRDs와 문서를 다시 생성했습니다.security보안 의존성 버전 업데이트
golang.를 v0.53.0으로,org/x/crypto x/net을 v0.56.0으로 올려 보안 CVE를 해결했습니다.security
ORAS와sigstoreCodeQL 취약점 패치ORAS와sigstore의 CodeQL 취약점에 대한 패치를 반영했습니다.securityCodeQL 보안 취약점 수정
공개된 CodeQL 보안 취약점을 해결했습니다.
security
cel-gov0.30.0 업데이트cel-go를 v0.30.0으로 올려 CVE-2026-GHSA-gcjh-h69q-9w9g를 해결했습니다.
영향 확인 (6)
breaking
migrate명령의--resource요구migrate명령을 실행할 때 적용됩니다.breaking백그라운드 스캔의 사용자 정보 기본값
백그라운드 스캔이 실행될 때 적용됩니다.
breakingFail 웹훅의 부트스트랩 리소스 제외
Fail 웹훅을 설정할 때 적용됩니다.
- 릴리스 페이지에 3건 더
미리 준비 (1)
deprecated레거시
kyverno.정책 유형 사용 중단 안내io 레거시
kyverno.정책 유형을 사용할 때 적용됩니다.io
레거시 CRD API 버전이 제거되고 기본값과 운영 동작이 바뀌며, Kafka 및 구성 기능이 추가됩니다. 리소스 상태 메트릭이 제거되고 함께 제공되는 의존성도 업데이트됩니다.
조치 필요 (2)
breakingService Account 토큰 마운트 기본 동작 변경
Pod에 Service Account 토큰을 자동으로 마운트하지 않고, 볼륨을 사용해 마운트하도록 기본 동작이 바뀝니다.
breaking
ServerSideApplyPhase1기능 게이트 영구 활성화ServerSideApplyPhase1기능 게이트가 GA 단계로 전환되고 영구적으로 활성화됩니다. 비활성화할 수 없습니다.
영향 확인 (3)
breaking레거시 CRD API 버전 지원 중단
v1beta2,v1beta1,v1alpha1API를 사용 중인 환경에서 Strimzi 1.0.0 이상으로 업그레이드하기 전에 해당됩니다.breaking리소스 상태 메트릭 제거
적용 대상이 릴리스 노트에 명시되지 않았습니다.
breakingRestricted Kubernetes Pod Security Standard에 맞춘 기본 보안 컨텍스트
Cluster, Topic, User Operator YAML 설치 파일 또는 Cluster Operator Helm Chart를 사용하는 경우에 해당됩니다.
보안 취약점 CVE-2025–30156 대응을 위한 Rook 및 Ceph 업그레이드 안내가 포함되어 있습니다. Rook 사용 환경이 권고된 버전의 적용 대상입니다.
조치 필요 (1)
securityRook 및 Ceph 권장 버전 안내
CVE-2025–30156대응을 위해 Rook 사용자는 Rook v1.20.5 또는 v1.19.9와 Ceph v20.2.4 또는 v19.2.6으로 가능한 한 빨리 업그레이드하도록 안내받았습니다.
이번 릴리스에는 공개된 보안 문제와 비밀 값 노출 문제의 수정, Quarkus 의존성 업그레이드, 여러 버그 수정이 포함됩니다. 보안 수정과 평문으로 출력되던 비밀번호 수정은 업그레이드가 필요한 변경이며, 나머지는 운영자가 참고할 내용입니다.
조치 필요 (2)
securitymedium
jackson-databind보안 수정jackson-databind를2.로 업그레이드해 CVE-2026-59888과 CVE-2026-59889를 수정했습니다.21. 5 securitymedium
OpenTelemetry Java SDK메모리 할당 문제 수정OpenTelemetry Java SDK의 W3C Baggage 전파에서 메모리가 제한 없이 할당되던 CVE-2026-45292를 수정했습니다.
영향 확인 (6)
securitycritical
reset-credentials flow우회에 따른 계정 탈취 수정reset-credentials flow를 사용하는 경우에 적용됩니다.securityhigh예측 가능한 계정 연결 해시 문제 수정
oidc를 사용하는 경우에 적용됩니다.securitymedium세밀한 관리자 권한 우회 수정
admin/fine-grained-permissionsAPI를 사용하는 경우에 적용됩니다.- 릴리스 페이지에 3건 더
보안 관련 의존성 업데이트와 접근 제어 우회 수정이 포함되어 있습니다. 기능 추가와 동작 변경, 여러 결함 수정도 함께 반영됐으며, 일부 플러그인의 기본 동작이 달라졌습니다.
조치 필요 (1)
securityhigh
Go 1.빌드 및 CVE 수정 반영26. 6 Go 1.으로 빌드해 CVE-2026-56865, CVE-2026-56864, CVE-2026-33818 수정 사항을 반영했습니다.26. 6
영향 확인 (3)
security
autopath의acl검사 우회 수정plugin/acl과autopath를 사용하는 경우에 적용됩니다.breaking기본 연결 시도 횟수 제한
plugin/forward를 사용하는 경우에 적용됩니다.breaking지원하지 않는 타입의 fallthrough 기본값 변경
plugin/hosts를 사용하는 경우에 적용됩니다.
의존성 변경 폭이 큰 릴리스로, 명령어와 인증 설정 방식의 호환성이 바뀌고 기본값과 동작도 일부 조정되었습니다. AWS 연결 지원을 비롯한 새 기능과 카탈로그, Scaffolder, 검색, 사용자 인터페이스 및 정확성 수정이 포함되며, 공개되지 않은 보안 공지도 함께 포함되어 있습니다.
조치 필요 (2)
breaking게시 전 TypeScript 설정 스키마 검증
패키지 준비 단계에서 게시 전에 TypeScript 설정 스키마를 엄격하게 검증합니다.
breaking연결 형식의 루트 형식 기준 변경
연결 형식이 루트 연결 형식의 기준으로 이식 가능한 설정 스키마를 사용합니다.
영향 확인 (16)
securityKubernetes 플러그인 보안 수정
Kubernetes 플러그인을 사용하는 경우에 적용됩니다.
breaking백엔드 전용 연결 API 내보내기 제거
connectionsServiceRef,connectionsServiceFactory,DefaultConnectionsService,declareConnection,RootConnection또는AnyRootConnection을 사용하는 경우에 적용됩니다.breaking백엔드 Dockerfile의 Node.js 스냅샷 기본 동작 변경
생성된 백엔드 Dockerfile을 설정하는 경우에 적용됩니다.
- 릴리스 페이지에 13건 더
미리 준비 (3)
deprecated
plugin-web-library템플릿의 알림 API 변경plugin-web-library템플릿을 사용하는 경우에 적용됩니다.deprecated
Zod v3스키마 사용 중단Zod v3스키마에 의존하는 경우에 적용됩니다.deprecatedBackstage OpenAPI 플러그인 설정 사용 중단
catalog.를 설정하는 경우에 적용됩니다.providers. backstageOpenapi. plugins
호스트 방화벽의 프로토콜 지원이 추가되고 네트워킹 및 안정성 결함이 수정됐습니다. 런타임 동작과 관측성이 바뀌었으며 의존성과 컨테이너 이미지도 업데이트됐고, 보안 수정으로 표시된 google. 업데이트의 취약점 내용은 공개되지 않았습니다.
조치 필요 (1)
security
google.의존성 업데이트golang. org/grpc google.의존성을 v1.82.1로 업데이트했습니다. 보안 수정으로 표시된 변경입니다.golang. org/grpc
이번 릴리스에는 API 사용 중단 예고와 대상 검색 동작 변경, 기본 설정 변경이 포함되며 새 기능, 성능 개선, 정확성 수정도 함께 포함됩니다. 보안 권고나 명시적으로 설명된 보안 취약점은 없습니다.
조치 필요 (1)
breakingPromQL 기간 표현식 기본 활성화
기간 표현식이 기본으로 활성화됩니다. 이에 따라
promql-duration-expr기능 플래그는 더 이상 동작을 변경하지 않습니다.
영향 확인 (1)
breaking
hcloud대상의__meta_hetzner_datacenter레이블 제거hcloud대상을 사용하는 경우에 적용됩니다.
미리 준비 (1)
deprecated쿼리 API의
stats값 일부 사용 중단 예고제거 시점 미정stats를true나all이 아닌 값으로 설정한 경우에 적용됩니다.
이번 릴리스에는 익스포터 큐 일괄 처리 기능 게이트와 익스포터·스크레이퍼 메트릭 동작 변경이 포함됩니다. 공개 API의 필드 형태가 바뀌는 호환성 변경도 있으며, 보안 권고나 보안 수정 사항은 공개되지 않았습니다.
영향 확인 (2)
breaking
confighttp.필드 명명 방식 변경ServerConfig 이 변경은
extension/zpages를 사용하는 경우에 적용됩니다.breaking
configauth.필드 명명 방식 변경Config 이 변경은
configauth.를 사용하는 경우에 적용됩니다.Config
Go 빌드 의존성이 1.으로 올라가 OPA가 사용하는 표준 라이브러리의 취약점을 수정합니다. 운영 중인 빌드를 사용하는 운영자는 업그레이드 대상이며, 자체 바이너리나 이미지를 빌드하는 사용자는 빌드에 쓰는 Go 버전을 직접 관리합니다.
조치 필요 (1)
securitycritical
Go빌드 버전1.적용26. 6 이 릴리스는
Go 1.으로26. 6 OPA를 빌드하며,HTTP handler와crypto builtins가 사용하는Go표준 라이브러리의 취약점을 수정합니다.