RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

2026년 2월해제 ×프로젝트: Istio해제 ×
Istio1.28.4Networking & Messaging2026년 2월 16일

보안 취약점과 템플릿 처리 과정의 리소스 생성 문제를 수정했습니다. 게이트웨이와 디버그 엔드포인트의 권한 및 검증 동작도 조정되어 해당 기능을 사용하는 환경에 영향을 줍니다.

조치 필요 (1)

  • securityhighcgo 바이너리 코드 삽입 취약점 수정

    Go 주석과 C/C++ 주석을 다르게 해석하던 문제로 생성된 cgo 바이너리에 코드를 몰래 삽입할 수 있던 CVE-2025-61732 취약점을 수정했습니다.

영향 확인 (4)

  • securitycriticalTLS 세션 재개 검증 오류 수정

    Config.Clone을 변경과 함께 사용하거나 Config.GetConfigForClient를 사용하는 경우에 적용됩니다.

    crypto/tls 세션 재개 과정에서 초기 핸드셰이크와 재개된 핸드셰이크 사이에 ClientCAs 또는 RootCAs가 바뀌면 실패해야 하는 연결이 성공하던 CVE-2025-68121 문제를 수정했습니다. 그 결과 의도하지 않은 서버와 클라이언트가 세션을 재개할 수 있던 동작이 바로잡혔습니다.

  • security게이트웨이 배포 컨트롤러의 리소스 검증 강화

    게이트웨이 배포 컨트롤러가 실행되는 경우에 적용됩니다.

    gateway deployment controller에 객체 유형, 이름, 네임스페이스를 검증하는 보호 장치를 추가했습니다. 템플릿 주입으로 임의의 Kubernetes 리소스가 생성되는 동작을 차단합니다.

  • security리소스 주석 검증 강화

    리소스 주석을 구성하는 경우에 적용됩니다.

    리소스 주석을 검증할 때 줄바꿈과 제어 문자를 거부하도록 수정했습니다. 템플릿 렌더링 과정에서 이러한 문자를 이용해 파드 사양에 컨테이너를 삽입하는 동작을 차단합니다.

  • 릴리스 페이지에 1건 더
원문
Istio1.29.0Networking & Messaging2026년 2월 16일

운영자가 확인할 수 있는 기능이 추가되고 여러 기본 동작이 변경됩니다. 앰비언트 메시, 디버그 엔드포인트 권한, 메트릭 압축, istiod 메모리와 회로 차단기 동작에 영향을 줍니다. 명시적인 CVE 또는 보안 권고 식별자는 없습니다.

조치 필요 (1)

  • breakingistiod 메모리 제한 자동 설정

    istiodautomemlimit 라이브러리를 사용해 GOMEMLIMIT을 메모리 제한의 90%로 자동 설정합니다. OOM 종료 위험을 낮추면서 성능을 유지합니다.

영향 확인 (4)

  • breakingiptables 규칙 조정 기본 활성화

    istio-cni DaemonSet을 업그레이드할 때 적용됩니다.

    iptables 조정이 기본 활성화됩니다. istio-cni DaemonSet을 업그레이드하면 네트워크 규칙이 자동으로 갱신됩니다.

  • breaking15014 포트 디버그 엔드포인트 권한 검사 기본 활성화

    15014 포트의 디버그 엔드포인트에 적용됩니다.

    15014 포트의 디버그 엔드포인트 권한 검사가 기본 활성화됩니다. 네임스페이스 단위 접근 제어가 적용됩니다.

  • breakingEnvoy 메트릭 HTTP 압축 기본 활성화

    클라이언트의 Accept-Header 값에 따라 Prometheus stats endpoint에서 제공되는 Envoy 메트릭에 적용됩니다.

    Envoy 메트릭의 HTTP 압축이 기본 활성화됩니다. 클라이언트의 Accept-Header 값에 따라 Prometheus stats endpoint 응답을 brotli, gzip, zstd로 자동 압축합니다.

  • 릴리스 페이지에 1건 더
원문
Istio1.27.6Networking & Messaging2026년 2월 10일

보안 문제를 막기 위한 수정과 디버그 엔드포인트 접근 제한이 포함되어 있습니다. 게이트웨이 배포와 템플릿 렌더링 과정의 리소스 생성 경로가 검증됩니다.

조치 필요 (1)

  • security리소스 주석의 줄바꿈 및 제어 문자 검증 수정

    리소스 주석 검증이 줄바꿈과 제어 문자를 거부하도록 수정했습니다. 템플릿 렌더링으로 Pod 사양에 컨테이너를 삽입하는 경로를 차단합니다. (Issue #58889)

영향 확인 (2)

  • security게이트웨이 배포 컨트롤러의 리소스 검증 강화

    gateway deployment controller가 실행 중인 경우 적용됩니다.

    gateway deployment controller가 객체 유형, 이름, 네임스페이스를 검증하도록 보호 장치를 추가했습니다. 템플릿 주입으로 임의의 Kubernetes 리소스가 생성되는 경로를 차단합니다. (Issue #58891)

  • breaking디버그 엔드포인트 접근 제한

    포트 15014의 디버그 엔드포인트를 사용하는 경우 적용됩니다.

    포트 15014의 디버그 엔드포인트에 네임스페이스 기반 권한 부여를 적용합니다. 시스템 네임스페이스가 아닌 경우 config_dump, ndsz, edsz 엔드포인트와 같은 네임스페이스의 프록시만 사용할 수 있습니다. 호환성이 필요하면 ENABLE_DEBUG_ENDPOINT_AUTH=false로 이 동작을 끌 수 있습니다.

원문
월별 보기