RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

2026년 6월해제 ×프로젝트: Envoy해제 ×
Envoyv1.38.3Networking & Messaging2026년 6월 23일

여러 공개 보안 취약점 수정과 보안 관련 의존성 업데이트가 포함됩니다. 소스 아카이브 문제로 확장 기능 하나가 모든 빌드와 플랫폼에서 제거되었고, TLS 인증서 압축 기본값도 바뀌었습니다.

조치 필요 (16)

  • securityhighcom_github_wasmtime 업데이트

    wasm에서 com_github_wasmtime을 업데이트해 CVE-2026-47261을 해결했습니다.

  • securityhighREQUESTED_SERVER_NAME 충돌 수정

    REQUESTED_SERVER_NAME 처리에서 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-47220GHSA-j9wh-4qfm-wf2v입니다.

  • securityhighzstd RLE 압축 폭탄 처리 수정

    zstd RLE 압축 폭탄 문제를 수정했습니다. 관련 권고는 CVE-2026-48044GHSA-m3p9-47wh-88wg입니다.

  • securityhigh중첩 JSON 소멸 시 스택 넘침 수정

    중첩 수준이 높은 JSON을 소멸할 때 스택이 넘치던 문제를 수정했습니다. 관련 권고는 CVE-2026-48042GHSA-f24p-rxw2-g6pv입니다.

  • securityhighHTTP/3에서 HTTP/1로 이어지는 요청 밀반입 수정

    0이 아닌 Content-Length를 가진 헤더 전용 요청으로 HTTP/3에서 HTTP/1 요청 밀반입이 가능하던 문제를 수정했습니다. 관련 권고는 CVE-2026-48743GHSA-8phg-2h2q-jgxf입니다.

  • securitymedium경로별 Authz 처리 충돌 수정

    경로별 Authz 처리에서 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-47205GHSA-mvh9-767w-x47j입니다.

  • securitymedium단일 gRPC 메시지의 ext_proc 응답 처리 수정

    하나의 gRPC 메시지에 담긴 ext_proc 응답 처리 문제를 수정했습니다. 관련 권고는 CVE-2026-47207GHSA-68cv-hq5f-g6xv입니다.

  • securitymedium라우터 내부 리디렉션 충돌 수정

    라우터 내부 리디렉션에서 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-47221GHSA-rcff-gw58-pjpr입니다.

  • securitymediumOAuth2 코드 검증자 패딩 오라클 수정

    OAuth2 코드 검증자의 패딩 오라클 문제를 수정했습니다. 관련 권고는 CVE-2026-47775GHSA-396h-jpq4-vc7p입니다.

  • securitymediumgrpc_stats 필터 세그멘테이션 오류 수정

    direct_response 경로로 향하는 Connect 프로토콜 요청에서 grpc_stats 필터가 세그멘테이션 오류를 일으키던 문제를 수정했습니다. 관련 권고는 CVE-2026-47204GHSA-3jxh-8p6x-7pf6입니다.

  • securitymediumPROXY Protocol v2 헤더 생성기 데이터 유출 문제 수정

    PROXY Protocol v2 헤더 생성기가 "skipped" TLV를 내보내 업스트림 애플리케이션 스트림으로 공격자가 제어하는 65KB 데이터가 넘어가던 문제를 수정했습니다. 관련 권고는 CVE-2026-47692GHSA-wh36-hm39-mm3r입니다.

  • securitymediumTLS SAN 잘림 인증 우회 수정

    TLS SAN 잘림 과정에서 삽입된 NUL로 인증 우회가 가능하던 문제를 수정했습니다. 관련 권고는 CVE-2026-47778GHSA-f8x4-rw5x-f3r7입니다.

  • securitymediumOAuth2 필터의 지연된 비동기 토큰 완료 처리 수정

    스트림이 종료된 뒤 OAuth2 필터의 비동기 토큰 완료가 발생해 UAF 또는 충돌 위험을 일으키던 문제를 수정했습니다. 관련 권고는 CVE-2026-48090GHSA-3cj2-c63f-q26f입니다.

  • securitymediumDNS UDP 필터 비정상 종료 수정

    DNS UDP 필터에서 프로세스가 비정상적으로 종료되던 문제를 수정했습니다. 관련 권고는 CVE-2026-48497GHSA-j6g2-wf95-q66q입니다.

  • securitymediumTcpStatsdSink 힙 버퍼 넘침 수정

    TcpStatsdSink에서 힙 버퍼가 넘치던 문제를 수정했습니다. 관련 권고는 CVE-2026-48706GHSA-7q3f-gwg7-j8g4입니다.

  • securityQPACK 차단 디코딩을 이용한 HTTP/3 서비스 거부 수정

    QPACK 디코딩이 차단되는 상황을 이용한 HTTP/3 스택 서비스 거부 문제를 수정했습니다. 관련 권고는 GHSA-p7c7-7c47-pwch입니다.

영향 확인 (2)

  • breakingenvoy.network.connection_balance.dlb 확장 기능 제거

    envoy.network.connection_balance.dlb을 사용하는 경우에 해당합니다.

    소스 아카이브 문제로 envoy.network.connection_balance.dlb 확장 기능을 Bazel 단계에서 모든 빌드와 플랫폼에 대해 비활성화했습니다.

  • breakingTLS 인증서 Brotli 압축 기본값 변경

    envoy.reloadable_features.tls_certificate_compression_brotli을 따로 설정하지 않는 경우에 해당합니다.

    envoy.reloadable_features.tls_certificate_compression_brotli 런타임 보호 기능의 기본값을 비활성화했습니다.

원문
Envoyv1.37.5Networking & Messaging2026년 6월 23일

이번 릴리스에는 여러 CVE와 GHSA에 대응하는 보안 수정이 포함되어 있습니다. 보안 관련 의존성 갱신과 손상된 확장 기능의 강제 제거도 함께 반영되었습니다.

조치 필요 (1)

  • securityhighwasm com_github_wasmtime 의존성 갱신

    CVE-2026-47261을 해결하기 위해 wasm의 com_github_wasmtime 의존성을 올렸습니다.

영향 확인 (16)

  • securityhighREQUESTED_SERVER_NAME 처리 충돌 수정

    REQUESTED_SERVER_NAME을 설정하는 경우에 적용됩니다.

    REQUESTED_SERVER_NAME 처리 중 발생하는 충돌을 수정했습니다. 관련 보안 권고는 CVE-2026-47220GHSA-j9wh-4qfm-wf2v입니다.

  • securityhighzstd RLE 압축 폭탄 처리 수정

    zstd에 의존하는 경우에 적용됩니다.

    zstd의 RLE 압축 폭탄 문제를 수정했습니다. 관련 보안 권고는 CVE-2026-48044GHSA-m3p9-47wh-88wg입니다.

  • securityhigh중첩된 JSON 소멸자의 스택 오버플로 수정

    JSON을 사용하는 경우에 적용됩니다.

    중첩 수준이 높은 JSON의 소멸자에서 스택 오버플로가 발생하는 문제를 수정했습니다. 관련 보안 권고는 CVE-2026-48042GHSA-f24p-rxw2-g6pv입니다.

  • 릴리스 페이지에 13건 더
원문
Envoyv1.36.9Networking & Messaging2026년 6월 23일

보안 문제 수정이 다수 포함되어 있으며, 보안 문제 해결을 위한 의존성 갱신도 반영되었습니다. envoy.network.connection_balance.dlb 확장은 빌드에서 제거되었습니다.

조치 필요 (1)

  • securityhigh중첩된 JSON 소멸 시 스택 오버플로 수정

    깊게 중첩된 JSON을 소멸할 때 발생하던 스택 오버플로를 수정했습니다. 관련 권고는 CVE-2026-48042GHSA-f24p-rxw2-g6pv입니다.

영향 확인 (15)

  • securityhighzstd RLE 압축 폭탄 문제 수정

    zstd를 사용하는 경우 적용됩니다.

    zstd에서 발생할 수 있는 RLE 압축 폭탄 문제를 수정했습니다. 관련 권고는 CVE-2026-48044GHSA-m3p9-47wh-88wg입니다.

  • securityhighHTTP/3에서 HTTP/1로 이어지는 요청 밀수 수정

    HTTP/3HTTP/1을 사용하는 경우 적용됩니다.

    헤더만 있는 요청에 0이 아닌 Content-Length가 포함될 때 HTTP/3에서 HTTP/1로 전달되는 요청 밀수 문제를 수정했습니다. 관련 권고는 CVE-2026-48743GHSA-8phg-2h2q-jgxf입니다.

  • securityhighcom_github_wasmtime 의존성 갱신

    wasm을 사용하는 경우 적용됩니다.

    wasmcom_github_wasmtime 의존성을 올려 CVE-2026-47261을 해결했습니다.

  • 릴리스 페이지에 12건 더
원문
Envoyv1.35.13Networking & Messaging2026년 6월 23일

공개된 보안 문제를 수정하고 보안 관련 의존성을 갱신했으며, envoy.network.connection_balance.dlb 확장을 비활성화했습니다. 섹션 제목 8곳에는 운영자에게 적용되는 변경이 없습니다.

조치 필요 (1)

  • securityhigh중첩 JSON 소멸 시 스택 오버플로 수정

    중첩이 깊은 JSON을 소멸할 때 스택 오버플로가 발생하는 문제를 수정했습니다. 관련 권고는 CVE-2026-48042GHSA-f24p-rxw2-g6pv입니다.

영향 확인 (14)

  • securityhighzstd RLE 압축 폭탄 처리 수정

    zstd를 사용하는 경우에 적용됩니다.

    zstd의 RLE 압축 폭탄 처리 문제를 수정했습니다. 관련 권고는 CVE-2026-48044GHSA-m3p9-47wh-88wg입니다.

  • securityhighHTTP/3 헤더 전용 요청 및 응답의 콘텐츠 길이 검증 수정

    HTTP/3를 사용하는 경우에 적용됩니다.

    HTTP/3 헤더만 있는 요청과 응답에서 콘텐츠 길이를 검증하지 않던 문제를 수정했습니다. 관련 권고는 CVE-2026-48743GHSA-8phg-2h2q-jgxf입니다.

  • securityhighcom_github_wasmtime 의존성 갱신

    wasm을 사용하는 경우에 적용됩니다.

    wasm에서 com_github_wasmtime을 갱신해 CVE-2026-47261을 해결했습니다.

  • 릴리스 페이지에 11건 더
원문
Envoyv1.38.1Networking & Messaging2026년 6월 4일

HTTP/2와 OAuth2의 보안 수정, 타사 의존성 취약점 패치가 포함됩니다. 응답 본문 처리 방식과 로드 밸런서 재빌드 기본값도 바뀌므로, 기존 동작이나 설정에 의존하는 운영 환경은 영향을 확인해야 합니다.

조치 필요 (1)

  • securityhighnghttp2 취약점 패치 적용

    nghttp2CVE-2026-27135 패치를 적용했습니다.

영향 확인 (4)

  • securityhighHTTP/2 헤더 및 쿠키 크기 제한 적용

    HTTP/2를 사용하면서 envoy.reloadable_features.http2_include_cookies_in_limits를 활성화하지 않은 경우에 적용됩니다.

    HTTP/2 스트림이 설정된 최대 헤더 목록 크기를 초과하면 초기화됩니다. 압축되지 않은 쿠키도 mutable_max_request_headers_kbmax_headers_count 제한에 포함되어, 과도한 메모리 사용을 일으킬 수 있는 HPACK 쿠키 폭탄을 막습니다. 이 동작은 envoy.reloadable_features.http2_include_cookies_in_limits로 되돌릴 수 있습니다. 관련 권고 식별자는 CVE-2026-47774GHSA-22m2-hvr2-xqc8입니다.

  • securityOAuth2 HMAC 검증 타이밍 사이드 채널 수정

    oauth2를 사용하는 경우에 적용됩니다.

    oauth2의 HMAC 검증에서 HMAC 비밀값의 유효성이 유출될 수 있는 타이밍 사이드 채널을 수정했습니다.

  • breakingHTTP 응답 본문에서 업스트림 전송 실패 원인 제거

    라우터를 사용하면서 envoy.reloadable_features.hide_transport_failure_reason_in_response_body를 활성화하지 않은 경우에 적용됩니다.

    업스트림 전송 실패 원인을 다운스트림 클라이언트에 보내는 HTTP 응답 본문에 더 이상 포함하지 않습니다. 해당 원인은 액세스 로그의 %UPSTREAM_TRANSPORT_FAILURE_REASON%에서 계속 확인할 수 있습니다. 기존 동작은 envoy.reloadable_features.hide_transport_failure_reason_in_response_body로 되돌릴 수 있습니다.

  • 릴리스 페이지에 1건 더
원문
월별 보기