릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
이번 릴리스에는 정확성 수정과 오퍼레이터 기능 변경, 기본값 조정이 포함됩니다. 노드 작업의 지원 정책과 업그레이드 명령 흐름도 달라지며, 보안 권고나 취약점은 식별되지 않았습니다.
영향 확인 (6)
breaking
v1alpha2노드 작업 기본 활성화NodeUpgradeJob또는ImagePrePullJob을 사용하는 경우에 적용됩니다.breaking노드 작업 버전 간 전환 제한
NodeUpgradeJob또는ImagePrePullJob을 사용하는 경우에 적용됩니다.breaking
EdgeCore의 노드 작업 모듈 기본 비활성화EdgeCore가 실행 중인 경우에 적용됩니다.- 릴리스 페이지에 3건 더
미리 준비 (1)
deprecated
v1alpha1노드 작업 유지보수 종료NodeUpgradeJob또는ImagePrePullJob을 사용하는 경우에 적용됩니다.
운영자 관점의 동작, 설정, 보안, 프로토콜, 확장, 네트워크, 관측성 변경이 포함되어 있습니다. 식별된 CVE와 GHSA에 대한 보안 수정이 포함되어 관련 기능을 사용하는 환경에서는 신속한 업그레이드가 요구됩니다. 기본값과 허용 입력이 바뀌고 일부 기능이 제거되는 호환성 변경도 있습니다.
영향 확인 (11)
securityhigh
HTTP/2헤더 제한 및 플러드 방어 강화HTTP/2를 사용하는 경우에 적용됩니다.securityhigh
HTTP/3QPACK 및 content-length 처리 수정HTTP/3를 사용하는 경우에 적용됩니다.securityhigh추가 보안 취약점 수정
DNS 쿼리 검사, JSON 중첩 깊이 제한, PROXY 프로토콜 TLV, 포매터, TCP StatsD, TLS SAN 또는 Zstd 압축 해제를 사용하는 경우에 적용됩니다.
- 릴리스 페이지에 8건 더
운영자가 확인해야 할 API, 설정, 전송 방식 변화와 새 기능이 함께 포함된 기능 및 유지보수 중심 릴리스입니다. OpenAPI 도구 교체, MCP SSE 전송 제거, 검증 강화처럼 기존 사용 방식에 영향을 줄 수 있는 내용과 백엔드, 프론트엔드, 카탈로그, 인증, 웹훅, TechDocs 영역의 확장이 함께 담겼습니다. 의존성 갱신과 결함 수정도 포함되지만, 공개된 보안 권고나 보안 전용 수정은 없습니다.
조치 필요 (1)
breakingOpenAPI 변경 감지 도구 교체
OpenAPI breaking change detection에 사용하던
@useoptic/optic과@useoptic/openapi-utilities가oasdiff로 교체됐습니다.
영향 확인 (12)
breaking잘못된 import의 스키마 로딩 실패
적용 대상이 릴리스 노트에 명시되지 않았습니다.
breakingOpenAPI 스키마 명령 제거
package schema openapi init또는repo schema openapi test를 사용하는 경우에 적용됩니다.breaking상호 배타적인 사용자 그룹 설정 검증
userGroupMember.와path user.를 함께 설정한 경우에 적용됩니다.filter - 릴리스 페이지에 9건 더
미리 준비 (3)
deprecatedopaque entity header extension point 사용 중단 예고
opaque entity header extension point를 사용하는 경우에 적용됩니다.
deprecatedDynamic Client Registration 사용 중단 경고
Dynamic Client Registration을 활성화한 경우에 적용됩니다.
deprecatedCIMD 설정의 안정화된 key 사용
auth.또는clientIdMetadataDocuments auth.를 설정한 경우에 적용됩니다.experimentalClientIdMetadataDocuments
이번 릴리스에는 CRI 동작 제약과 기본값 조정이 포함되며, 정확성과 동작을 다듬는 수정 및 의존성 업데이트도 반영됐습니다. 공개된 보안 권고나 명시적인 취약점 수정은 없습니다.
영향 확인 (2)
breaking실행 중이 아닌 샌드박스에서
CreateContainer거부CreateContainer를 사용하고 샌드박스가 실행 중이 아닐 때 적용됩니다.breaking플랫폼별
erofs기본mkfs블록 크기 통일여러 플랫폼에서
erofs를 사용하는 경우 적용됩니다.
운영자와 관련된 CRI 및 이미지 배포 변경이 포함되어 있습니다. 샌드박스가 실행 중이 아닐 때 CreateContainer 요청을 거부하도록 동작이 바뀌었습니다.
조치 필요 (1)
breaking
CreateContainer요청 조건 강화CreateContainer는 샌드박스가 실행 중이 아닐 때 거부됩니다.
운영자 대상 기능이 추가되고 동작과 지원 입력이 변경되었습니다. 기존 운영자 기능의 지원 중단은 없으며, CVE 해결을 위한 의존성 이전도 포함되었습니다.
조치 필요 (2)
securityDocker 의존성의 Moby 의존성 이전
CVE를 해결하기 위해
github.의존성을com/docker/docker github.에 해당하는 의존성으로 이전했습니다. (#7078)com/moby/moby breaking에이전트 상태 확인 호출의 RPC 메트릭 제거
에이전트 상태 확인 루프의 루프백 호출에서는 더 이상
RPC메트릭을 내보내지 않습니다. 메트릭 잡음도 줄어듭니다. (#6929)
영향 확인 (1)
breaking위임 API의 관리자 및 하위 항목 JWT-SVID 제공 중단
관리자 항목이나 하위 항목에
delegated API를 사용하는 경우에 적용됩니다.
Operator 중심의 변경과 API, 기능 게이트, 관리자 기능, 배포 방식의 확장이 포함됐으며 기존 옵션 일부의 사용 중단과 제거도 이뤄졌습니다. 계정 탈취, 로그 주입과 감사 기록 위조, 키 증명 우회, QR 코드 크기 악용 및 CVE로 식별된 취약점과 여러 오류를 수정했습니다.
조치 필요 (1)
security계정 탈취 전 단계 공격 문제 수정
계정 탈취 전 단계의 공격으로 이어질 수 있는 문제를 수정했습니다.
영향 확인 (19)
securitymediumCVE-2026-9796 관리자 역할 검사 우회 수정
manage-clients를 사용하는 경우 적용됩니다.securitymediumCVE-2026-9689 응답 매개변수 중복 수정
OIDC를 사용하는 경우 적용됩니다.securitymediumCVE-2026-9798 계정 잠금 우회 수정
CIBA인증 흐름을 실행하는 경우 적용됩니다.- 릴리스 페이지에 16건 더
미리 준비 (4)
deprecated
V1사용 중단 예정V1을 사용하는 경우 적용됩니다.deprecated
Require Discoverable Credential사용 중단 예정Require Discoverable Credential옵션을 설정한 경우 적용됩니다.deprecated
Twitter IDP구현 사용 중단 예정Twitter IDP구현을 사용하는 경우 적용됩니다.- 릴리스 페이지에 1건 더
구성 필드와 자원 관리 기능이 추가되고, 잘못된 max_ts 갱신의 기본 처리와 의존성 구성이 바뀌었습니다. 정확성과 메모리 사용, 안정성에 관한 수정도 포함되어 있으며, max_ts 기본 동작과 의존성 업그레이드는 운영 환경에서 확인할 필요가 있습니다.
조치 필요 (1)
security취약한 서드파티 의존성 업그레이드
TiKV 8.5의 취약한 서드파티 의존성을 업그레이드하고, 업스트림과 필요한 호환성 수정 사항을 맞췄습니다.
영향 확인 (1)
breaking잘못된
max_ts갱신 요청의 기본 처리 변경storage.를 설정하지 않은 경우에 적용됩니다.max-ts. action-on-invalid-update
운영자가 조정해야 하는 RBAC, Helm 값, API, 기능 게이트 변경과 결함 수정, 새 기능이 함께 포함됩니다. 같은 내용이 헤드라인과 변경 기록에 반복해 나타나는 항목도 있습니다.
영향 확인 (5)
security
cert-manager-edit권한에서 내부 리소스 조작 제거cert-manager-edit집계ClusterRole을 사용한다면 이 변경이 적용됩니다.breakingAPI에서
ObjectReference제거API에서
ObjectReference를 사용한다면 이 변경이 적용됩니다.breakingPrometheus 모니터링 관련 Helm 값 제거
prometheus.,servicemonitor. targetPort prometheus.또는servicemonitor. path prometheus.를 설정한다면 이 변경이 적용됩니다.podmonitor. path - 릴리스 페이지에 2건 더
미리 준비 (2)
deprecatedGateway API 설정 필드 이동 및 사용 중단
enableGatewayAPI,enableGatewayAPIListenerSet,gatewayAPI.또는enabled gatewayAPI.중 하나를 설정한다면 이 변경이 적용됩니다.enableListenerSet deprecatedcainjector의 SSA 사용 고정
보안 취약점 수정과 추가 보안 관련 보정이 포함됐으며, 호환성에 영향을 주는 옵션 제거와 출력 형식 변경도 반영됐습니다. 여러 결함 수정과 새로운 설정 기능이 함께 추가되어 운영 중인 구성과 연동 방식에 확인이 필요합니다.
조치 필요 (1)
securitycriticalCVE-2026-33186 권한 우회 취약점 수정
thanos-community/grpc-go포크를 갱신해 잘못된:path헤더를 이용한 권한 우회 취약점 CVE-2026-33186을 수정했습니다.
영향 확인 (4)
security분할 테넌트 라벨의 테넌트 ID 검증
Receive를 실행하는 경우 적용됩니다.breaking
time_taken필드를time_taken_ms로 변경Query-Frontend를 실행하는 경우 적용됩니다.breaking
--shipper.옵션 제거ignore-unequal-block-size --shipper.를 설정한 경우 적용됩니다.ignore-unequal-block-size - 릴리스 페이지에 1건 더
이번 릴리스는 ZoneDelegation 기반 DNS 관리와 TLSRoute, 주석 지원을 다루며 기존 설정과 이름 규칙도 바꿉니다. 결함 수정과 의존성 업데이트가 포함됐고, 보안 권고나 취약점은 확인되지 않았습니다.
영향 확인 (4)
breaking
Bootstrap서비스 제거설정에서
Bootstrap서비스를 사용한다면 적용됩니다.breaking
dynamicZones설정 제거설정에서
dynamicZones를 사용한다면 적용됩니다.breaking
doFinalize기본값 변경ZoneDelegation마무리 처리에doFinalize를 사용한다면 적용됩니다.- 릴리스 페이지에 1건 더
내부 데이터베이스와 캐시 백엔드가 변경되고, 의존성과 구성 요소 업데이트 및 결함 수정이 포함됩니다. 보안 관련 변경으로는 토큰과 블롭 마운트 검증 강화가 있습니다.
조치 필요 (1)
security블롭 마운트와 토큰 검증 강화
블롭 마운트 원본 프로젝트를 검증하고,
iat가 없는 토큰을 거부하도록 보안 검증이 강화됩니다.
영향 확인 (2)
breaking내부
PostgreSQL주 버전 자동 업그레이드PostgreSQL을 사용하는 경우에 적용됩니다.breaking캐시 백엔드를
valkey로 교체redis를 사용하는 경우에 적용됩니다.
보안 의존성 업데이트와 리디렉션 시 인증 정보 처리 변경이 포함되며, PromQL 함수 이름과 라이선스 아티팩트 제공 방식도 바뀝니다. 새 API와 설정 제어, 성능 개선, 버그 수정도 함께 포함된 릴리스입니다.
조치 필요 (2)
securitycriticalUI
sanitize-html업데이트로 사이트 간 스크립팅 취약점 수정UI에서
sanitize-html을 업데이트해 사이트 간 스크립팅 취약점 CVE-2026-44990을 수정했습니다.breaking서드파티 라이선스 제공 방식 변경
서드파티 npm 의존성 라이선스를 Prometheus 바이너리에 포함하고
/assets/third-party-licenses.에서 제공하도록 바꿨습니다. 릴리스 tarball과 컨테이너 이미지에 함께 배포하던txt npm_licenses.아카이브는 더 이상 사용하지 않습니다.tar. bz2
영향 확인 (2)
securitymedium호스트 간 리디렉션에서 인증 정보 전달 제한
스크레이핑, 원격 읽기나 쓰기, 알림, 서비스 디스커버리를 사용하는 경우에 적용됩니다.
breakingPromQL duration 표현식 함수 이름 변경
experimental-duration-expr을 활성화하고min()과max()를 사용하는 경우에 적용됩니다.
v2.5.0은 런타임과 WIT/API에 변화를 더하고 의존성을 갱신한 릴리스입니다. 워크로드가 wasip3를 사용하거나 의존성 보안 상태의 영향을 받는 환경이라면 이번 릴리스의 변경 사항을 확인해야 합니다.
조치 필요 (1)
securityhigh
quinn-proto보안 수정RUSTSEC-2026-0185에 해당하는quinn-proto수정이 반영됐습니다.
영향 확인 (1)
breaking
wasip3기본 활성화wasip3를 사용하는 워크로드에 적용됩니다.
Flux v2.9.0은 더 이상 유지되지 않는 두 Flux API를 CRD에서 제거했습니다. 해당 API를 CRD에서 사용하는 환경이 영향을 받습니다.
영향 확인 (1)
breaking더 이상 유지되지 않는 Flux API 두 가지 삭제
CRD에서
image.또는toolkit. fluxcd. io/v1beta2 notification.API를 사용하는 경우에 해당합니다.toolkit. fluxcd. io/v1beta2
의존성 및 도구 체인 버전 변경, 모니터링 기능 제거, 동작 개선과 여러 결함 수정이 포함되었습니다. MQTT와 권한 처리에서 보안과 관련된 결함이 수정되었으며, 관련 권고 식별자는 제공되지 않았습니다.
영향 확인 (3)
security
Leaf연결의Nats-Trace-Dest권한 검사 우회 수정Leaf연결을 사용하는 경우에 해당합니다.security부분
CONNECT패킷으로 인한 사전 인증 메모리 고갈 수정MQTT를 사용하는 경우에 해당합니다.breaking모니터링 엔드포인트의
JSONP콜백 지원 제거JSONP콜백 지원을 사용하는 경우에 해당합니다.
이번 릴리스는 지원 범위와 운영 구성의 호환 방식을 조정합니다. 기존 Kafka 및 관련 구성의 사용 여부에 따라 적용되는 변경이 달라집니다.
영향 확인 (3)
breaking
Kafka 4.지원 종료1. x Kafka 4.를 사용하면 이 변경이 적용됩니다.1. x breaking
TLS인증 및 truststore 형식 변경KafkaBridge또는KafkaMirrorMaker2에서TLS인증이나TLS truststore를 사용하면 이 변경이 적용됩니다.breaking
entity-operatorhealthcheck 포트 이름 변경entity-operatorhealthcheck 포트를 사용하면 이 변경이 적용됩니다.
외부로 보내는 User-Agent 값이 호환성을 깨는 방식으로 바뀌었으며, 이전 값과 완전히 일치하는 필터나 WAF 규칙은 수정이 필요합니다. 런타임 동작과 포맷팅 및 커버리지 처리가 개선되고, 컴파일러와 런타임 결함 수정 및 의존성 업데이트가 포함됩니다.
영향 확인 (1)
breaking
User-Agent헤더 형식 변경서버 측 로그 필터나 WAF 규칙에서 이전 문자열을 완전히 일치하도록 설정한 경우에 적용됩니다.
버그 수정과 운영자에게 보이는 기본값 변경이 포함되어 있으며, 그 밖의 동작도 조정되었습니다. 보안 취약점이나 보안 권고는 명시적으로 식별되지 않았습니다.
영향 확인 (2)
breaking
in_monitor_agent의 기본 정보 표시 방식 변경in_monitor_agent가 실행되는 경우에 적용됩니다.breaking
in_debug_agent의 기본 요청 허용 범위 변경in_debug_agent가 실행되는 경우에 적용됩니다.
v2.5.0은 운영 인터페이스의 호환성과 경로 구성을 바꾸는 릴리스입니다. 기존 사전 예열 API와 헬스 체크 호출을 사용하는 환경에 영향이 있으며, 보안 취약점이나 관련 권고는 공개되지 않았습니다.
조치 필요 (1)
breaking
/healthy엔드포인트로 헬스 체크 통합헬스 체크를
/healthy엔드포인트로 통합했습니다.
영향 확인 (1)
breaking
V1사전 예열 API 엔드포인트 제거V1사전 예열 API 엔드포인트를 사용하는 경우에 적용됩니다.
로깅 기본값 변경과 운영자 대상 수정 및 추가 사항이 포함됩니다. pilot-agent에서 허용하는 메트릭 콘텐츠 형식이 좁아졌고, Envoy 보안 문제 수정도 포함됩니다.
조치 필요 (12)
securityhighCVE-2026-47220 충돌 버그 수정
CVE-2026-47220와 관련된 충돌 버그를 수정했습니다.
securityhighCVE-2026-48044 메모리 고갈 취약점 수정
CVE-2026-48044와 관련된 메모리 고갈 취약점을 수정했습니다.
securityhighJSON 중첩 깊이 제한
envoy.와 관련해 JSON 중첩 깊이를 1000으로 제한했습니다.reloadable_features. limit_json_parser_nesting_depth securitymediumCVE-2026-47692 버그 수정
CVE-2026-47692와 관련된 버그를 수정했습니다.
securitymediumCVE-2026-47205 메모리 재사용 충돌 수정
CVE-2026-47205와 관련된 메모리 해제 후 재사용으로 인한 충돌을 수정했습니다.
securitymedium필터 해제 후 비동기 토큰 콜백 호출 수정
필터가 해제된 뒤 비동기 토큰 변경 콜백이 호출되던 버그를 수정했습니다.
securitymedium주체 대체 이름 검증 수정
Envoy가 주체 대체 이름(SAN)을 검증하지 못하던 문제를 수정했습니다.
securitymediumCVE-2026-47204 충돌 및 메모리 재사용 수정
CVE-2026-47204와 관련된 충돌 및 메모리 해제 후 재사용 문제를 수정했습니다.
securitymedium쿼리 이름 길이 검사 수정
쿼리 이름 길이에 대한 정상성 검사를 수정했습니다.
securitymedium패딩 오라클 문제 해결
패딩 오라클 문제를 해결했습니다.
securityGHSA-p7c7-7c47-pwch 서비스 거부 취약점 수정
GHSA-p7c7-7c47-pwch와 관련된 서비스 거부 취약점을 수정했습니다.
breaking메시지 로그 수준 변경
메시지를
warn수준으로 기록합니다.
영향 확인 (5)
securityhigh
HTTP/3콘텐츠 길이 검증 수정HTTP/3을 사용하는 경우에 적용됩니다.securitymedium
ext_proc의 예기치 않은 응답 전송 수정ext_proc확장을 사용하는 경우에 적용됩니다.securitymedium
HTTP 303내부 리디렉션 처리 수정적용 대상이 릴리스 노트에 명시되지 않았습니다.
- 릴리스 페이지에 2건 더
여러 공개 보안 취약점 수정과 보안 관련 의존성 업데이트가 포함됩니다. 소스 아카이브 문제로 확장 기능 하나가 모든 빌드와 플랫폼에서 제거되었고, TLS 인증서 압축 기본값도 바뀌었습니다.
조치 필요 (16)
securityhigh
com_github_wasmtime업데이트wasm에서
com_github_wasmtime을 업데이트해 CVE-2026-47261을 해결했습니다.securityhigh
REQUESTED_SERVER_NAME충돌 수정REQUESTED_SERVER_NAME처리에서 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-47220 및 GHSA-j9wh-4qfm-wf2v입니다.securityhighzstd RLE 압축 폭탄 처리 수정
zstd RLE 압축 폭탄 문제를 수정했습니다. 관련 권고는 CVE-2026-48044 및 GHSA-m3p9-47wh-88wg입니다.
securityhigh중첩 JSON 소멸 시 스택 넘침 수정
중첩 수준이 높은 JSON을 소멸할 때 스택이 넘치던 문제를 수정했습니다. 관련 권고는 CVE-2026-48042 및 GHSA-f24p-rxw2-g6pv입니다.
securityhighHTTP/3에서 HTTP/1로 이어지는 요청 밀반입 수정
0이 아닌 Content-Length를 가진 헤더 전용 요청으로 HTTP/3에서 HTTP/1 요청 밀반입이 가능하던 문제를 수정했습니다. 관련 권고는 CVE-2026-48743 및 GHSA-8phg-2h2q-jgxf입니다.
securitymedium경로별 Authz 처리 충돌 수정
경로별 Authz 처리에서 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-47205 및 GHSA-mvh9-767w-x47j입니다.
securitymedium단일 gRPC 메시지의 ext_proc 응답 처리 수정
하나의 gRPC 메시지에 담긴 ext_proc 응답 처리 문제를 수정했습니다. 관련 권고는 CVE-2026-47207 및 GHSA-68cv-hq5f-g6xv입니다.
securitymedium라우터 내부 리디렉션 충돌 수정
라우터 내부 리디렉션에서 발생하던 충돌을 수정했습니다. 관련 권고는 CVE-2026-47221 및 GHSA-rcff-gw58-pjpr입니다.
securitymediumOAuth2 코드 검증자 패딩 오라클 수정
OAuth2 코드 검증자의 패딩 오라클 문제를 수정했습니다. 관련 권고는 CVE-2026-47775 및 GHSA-396h-jpq4-vc7p입니다.
securitymedium
grpc_stats필터 세그멘테이션 오류 수정direct_response경로로 향하는 Connect 프로토콜 요청에서grpc_stats필터가 세그멘테이션 오류를 일으키던 문제를 수정했습니다. 관련 권고는 CVE-2026-47204 및 GHSA-3jxh-8p6x-7pf6입니다.securitymediumPROXY Protocol v2 헤더 생성기 데이터 유출 문제 수정
PROXY Protocol v2 헤더 생성기가 "skipped" TLV를 내보내 업스트림 애플리케이션 스트림으로 공격자가 제어하는 65KB 데이터가 넘어가던 문제를 수정했습니다. 관련 권고는 CVE-2026-47692 및 GHSA-wh36-hm39-mm3r입니다.
securitymediumTLS SAN 잘림 인증 우회 수정
TLS SAN 잘림 과정에서 삽입된 NUL로 인증 우회가 가능하던 문제를 수정했습니다. 관련 권고는 CVE-2026-47778 및 GHSA-f8x4-rw5x-f3r7입니다.
securitymediumOAuth2 필터의 지연된 비동기 토큰 완료 처리 수정
스트림이 종료된 뒤 OAuth2 필터의 비동기 토큰 완료가 발생해 UAF 또는 충돌 위험을 일으키던 문제를 수정했습니다. 관련 권고는 CVE-2026-48090 및 GHSA-3cj2-c63f-q26f입니다.
securitymediumDNS UDP 필터 비정상 종료 수정
DNS UDP 필터에서 프로세스가 비정상적으로 종료되던 문제를 수정했습니다. 관련 권고는 CVE-2026-48497 및 GHSA-j6g2-wf95-q66q입니다.
securitymediumTcpStatsdSink 힙 버퍼 넘침 수정
TcpStatsdSink에서 힙 버퍼가 넘치던 문제를 수정했습니다. 관련 권고는 CVE-2026-48706 및 GHSA-7q3f-gwg7-j8g4입니다.
securityQPACK 차단 디코딩을 이용한 HTTP/3 서비스 거부 수정
QPACK 디코딩이 차단되는 상황을 이용한 HTTP/3 스택 서비스 거부 문제를 수정했습니다. 관련 권고는 GHSA-p7c7-7c47-pwch입니다.
영향 확인 (2)
breaking
envoy.확장 기능 제거network. connection_balance. dlb envoy.을 사용하는 경우에 해당합니다.network. connection_balance. dlb breakingTLS 인증서 Brotli 압축 기본값 변경
envoy.을 따로 설정하지 않는 경우에 해당합니다.reloadable_features. tls_certificate_compression_brotli
이번 릴리스에는 여러 CVE와 GHSA에 대응하는 보안 수정이 포함되어 있습니다. 보안 관련 의존성 갱신과 손상된 확장 기능의 강제 제거도 함께 반영되었습니다.
조치 필요 (1)
securityhighwasm
com_github_wasmtime의존성 갱신CVE-2026-47261을 해결하기 위해 wasm의
com_github_wasmtime의존성을 올렸습니다.
영향 확인 (16)
securityhigh
REQUESTED_SERVER_NAME처리 충돌 수정REQUESTED_SERVER_NAME을 설정하는 경우에 적용됩니다.securityhigh
zstdRLE 압축 폭탄 처리 수정zstd에 의존하는 경우에 적용됩니다.securityhigh중첩된 JSON 소멸자의 스택 오버플로 수정
JSON을 사용하는 경우에 적용됩니다.
- 릴리스 페이지에 13건 더
보안 문제 수정이 다수 포함되어 있으며, 보안 문제 해결을 위한 의존성 갱신도 반영되었습니다. envoy. 확장은 빌드에서 제거되었습니다.
조치 필요 (1)
securityhigh중첩된
JSON소멸 시 스택 오버플로 수정깊게 중첩된
JSON을 소멸할 때 발생하던 스택 오버플로를 수정했습니다. 관련 권고는 CVE-2026-48042와 GHSA-f24p-rxw2-g6pv입니다.
영향 확인 (15)
securityhigh
zstdRLE 압축 폭탄 문제 수정zstd를 사용하는 경우 적용됩니다.securityhigh
HTTP/3에서HTTP/1로 이어지는 요청 밀수 수정HTTP/3와HTTP/1을 사용하는 경우 적용됩니다.securityhigh
com_github_wasmtime의존성 갱신wasm을 사용하는 경우 적용됩니다.- 릴리스 페이지에 12건 더
공개된 보안 문제를 수정하고 보안 관련 의존성을 갱신했으며, envoy. 확장을 비활성화했습니다. 섹션 제목 8곳에는 운영자에게 적용되는 변경이 없습니다.
조치 필요 (1)
securityhigh중첩 JSON 소멸 시 스택 오버플로 수정
중첩이 깊은 JSON을 소멸할 때 스택 오버플로가 발생하는 문제를 수정했습니다. 관련 권고는 CVE-2026-48042와 GHSA-f24p-rxw2-g6pv입니다.
영향 확인 (14)
securityhigh
zstdRLE 압축 폭탄 처리 수정zstd를 사용하는 경우에 적용됩니다.securityhigh
HTTP/3헤더 전용 요청 및 응답의 콘텐츠 길이 검증 수정HTTP/3를 사용하는 경우에 적용됩니다.securityhigh
com_github_wasmtime의존성 갱신wasm을 사용하는 경우에 적용됩니다.- 릴리스 페이지에 11건 더
안정화된 기능 게이트 제거와 프로세서 메트릭 이름 변경이 포함됩니다. 도구와 API 기능이 추가·변경되고 생성기 결함이 수정되며, 서비스 설정 API 두 개가 사용 중단 예정으로 전환됩니다.
영향 확인 (9)
breaking
confighttp.기능 게이트 제거framedSnappy confightp.를 사용하는 경우에 해당합니다.framedSnappy breaking
configoptional.기능 게이트 제거AddEnabledField configoptional.를 사용하는 경우에 해당합니다.AddEnabledField breaking
confmap.기능 게이트 제거newExpandedValueSanitizer confmap.를 사용하는 경우에 해당합니다.newExpandedValueSanitizer - 릴리스 페이지에 6건 더
미리 준비 (1)
deprecated서비스 설정 API 사용 중단 예정 지정
service.또는Settings. CollectorConf extensioncapabilities.를 사용하는 경우에 해당합니다.ConfigWatcher
이번 릴리스는 운영자 설정과 Kruise API 사용 방식에 영향을 줄 수 있는 변경을 담고 있습니다. 검증 동작이 엄격해졌고 동작 정확성도 보완됐습니다. 공개된 보안 권고나 취약점은 없습니다.
영향 확인 (2)
breakingKruise API 버전 업그레이드
매니페스트에서 나열된 Kruise API를
v1alpha1로 사용하는 경우에 적용됩니다.breaking숫자 문자열 검증 규칙 변경
maxUnavailable또는maxSurge에 숫자 문자열 값을 설정하는 경우에 적용됩니다.
기본값 변경과 의존성 업데이트가 포함됩니다. 여러 보안 취약점도 수정되었습니다.
영향 확인 (5)
securitycritical
containerd보안 취약점 수정containerd를 사용하는 경우에 적용됩니다.securityhighQEMU 게스트 에이전트 소켓 권한 상승 취약점 수정
게스트 에이전트 소켓을 사용하는 QEMU VM을 실행하는 경우에 적용됩니다.
breaking비Linux 게스트의
containerd.기본값 변경user Linux가 아닌 게스트를 실행하는 경우에 적용됩니다.
- 릴리스 페이지에 2건 더
보안 수정과 의존성 및 도구 모음 업데이트, 체크포인트와 이미지 처리 동작 변경이 포함됩니다. 대부분의 변경은 업그레이드만으로 적용되지만, 사용자 데이터베이스 파일 읽기 제한으로 이전에 처리되던 입력이 거부될 수 있습니다.
조치 필요 (2)
securitycritical보안 취약점 수정
CVE-2026-50195, CVE-2026-53488, CVE-2026-53492, CVE-2026-53489, CVE-2026-47262 관련 보안 취약점을 수정했습니다.
breaking
openUserFile의 사용자 데이터베이스 파일 읽기 제한openUserFile에서 사용자 데이터베이스 파일 읽기를 제한합니다. 이전에 허용되던 일부 입력이 거부될 수 있습니다.
이번 릴리스는 지원되는 CRD API 범위를 v1로 좁히고 Entity Operator의 네임스페이스 간 감시 기본값을 비활성화합니다. 공개된 보안 취약점 두 건도 수정되었으며, 컨테이너 이미지 목록과 제목에는 별도 운영자 변경 사항이 없습니다.
조치 필요 (2)
securityhighCVE-2026-55225 취약점 수정
CVE-2026-55225 취약점이 수정되었습니다.
securitymediumCVE-2026-55226 취약점 수정
CVE-2026-55226 취약점이 수정되었습니다.
영향 확인 (2)
breakingCRD API 지원 범위가
v1로 축소됨v1beta2,v1beta1,v1alpha1CRD API를 사용한다면 적용됩니다.breakingEntity Operator 네임스페이스 간 감시 기본값 변경
STRIMZI_ENTITY_OPERATOR_WATCHED_NAMESPACE_ENABLED또는watchedNamespace를 설정한다면 적용됩니다.
이번 릴리스는 운영자 기능과 설정 선택지를 추가하고, 일부 동작과 지원 플랫폼을 조정합니다. 의존성 변경도 포함되어 있어 실행 환경과 사용 중인 구성에 따라 영향 범위가 달라집니다.
조치 필요 (1)
security
postgres크레이트 의존성 업데이트postgres크레이트를RUSTSEC-2026-0178,RUSTSEC-2026-1079,RUSTSEC-2026-0180에 대응하도록 업데이트했습니다.
영향 확인 (1)
breaking
s390의webgpu비활성화적용 대상이 릴리스 노트에 명시되지 않았습니다.
운영자 대상 설정과 동작이 바뀌며, 기본값 변경과 오래된 리소스 제거가 포함됩니다. 보안 권고는 공개되지 않았고, golang. 의존성 업데이트에도 보안 목적은 명시되지 않았습니다.
영향 확인 (2)
breaking오래된
MDS and RGW pdbs삭제MDS and RGW pdbs를 설정한 경우에 적용됩니다.breaking
csi-addons기본 비활성화csi-addons를 활성화한 경우에 적용됩니다.
기능 확장과 유지 보수가 함께 포함된 릴리스로, 설정과 API의 변경으로 기존 사용 방식에 영향을 줄 수 있습니다. 의존성에는 알려진 취약점 대응을 위한 업그레이드가 포함됐지만, 권고 식별자나 구체적인 취약점 정보는 공개되지 않았습니다.
조치 필요 (2)
security
infinispan버전 업그레이드알려진 취약점에 대응하기 위해
infinispan이^0.에서12. 0 ^0.으로 업그레이드됐습니다.13. 0 breaking
json-schema런타임 의존성 제거사용되지 않는
json-schema런타임 의존성이 제거됐습니다.
영향 확인 (7)
breaking
catalog.설정 제거stitchingStrategy. mode: 'immediate' catalog.를 설정한 경우 적용됩니다.stitchingStrategy. mode breaking
ComboboxProps유니온 타입 변경ComboboxProps를 사용하는 경우 적용됩니다.breaking기본
/kubernetes페이지 제거/kubernetes를 사용하는 경우 적용됩니다.- 릴리스 페이지에 4건 더
미리 준비 (9)
deprecated
Combobox최상위 입력 상태 속성 지원 중단 예고배열 형태의
options를 사용하는 경우 적용됩니다.deprecated기존 토큰 지원 중단 예고제거 시점 미정
적용 대상이 릴리스 노트에 명시되지 않았습니다.
deprecated
runCliModule지원 중단 예고runCliModule을 사용하는 경우 적용됩니다.- 릴리스 페이지에 6건 더