RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

2026년 2월해제 ×프로젝트: Istio해제 ×
Istio1.28.4Networking & Messaging2026년 2월 16일

보안 취약점과 템플릿 처리 과정의 리소스 생성 문제를 수정했습니다. 게이트웨이와 디버그 엔드포인트의 권한 및 검증 동작도 조정되어 해당 기능을 사용하는 환경에 영향을 줍니다.

조치 필요 (1)

  • securityhighcgo 바이너리 코드 삽입 취약점 수정

    Go 주석과 C/C++ 주석을 다르게 해석하던 문제로 생성된 cgo 바이너리에 코드를 몰래 삽입할 수 있던 CVE-2025-61732 취약점을 수정했습니다.

영향 확인 (4)

  • securitycriticalTLS 세션 재개 검증 오류 수정

    Config.Clone을 변경과 함께 사용하거나 Config.GetConfigForClient를 사용하는 경우에 적용됩니다.

    crypto/tls 세션 재개 과정에서 초기 핸드셰이크와 재개된 핸드셰이크 사이에 ClientCAs 또는 RootCAs가 바뀌면 실패해야 하는 연결이 성공하던 CVE-2025-68121 문제를 수정했습니다. 그 결과 의도하지 않은 서버와 클라이언트가 세션을 재개할 수 있던 동작이 바로잡혔습니다.

  • security게이트웨이 배포 컨트롤러의 리소스 검증 강화

    게이트웨이 배포 컨트롤러가 실행되는 경우에 적용됩니다.

    gateway deployment controller에 객체 유형, 이름, 네임스페이스를 검증하는 보호 장치를 추가했습니다. 템플릿 주입으로 임의의 Kubernetes 리소스가 생성되는 동작을 차단합니다.

  • security리소스 주석 검증 강화

    리소스 주석을 구성하는 경우에 적용됩니다.

    리소스 주석을 검증할 때 줄바꿈과 제어 문자를 거부하도록 수정했습니다. 템플릿 렌더링 과정에서 이러한 문자를 이용해 파드 사양에 컨테이너를 삽입하는 동작을 차단합니다.

  • 릴리스 페이지에 1건 더
원문
Istio1.27.7Networking & Messaging2026년 2월 16일

보안 취약점 수정이 포함된 릴리스입니다. 업그레이드를 적용할 대상이라면 반영할 만한 보안 수정이 있습니다.

조치 필요 (2)

  • securitycriticalcrypto/tls 세션 재개 검증 문제 수정

    CVE-2025-68121과 관련해 crypto/tls 세션 재개 과정에서, 초기 핸드셰이크와 재개된 핸드셰이크 사이에 ClientCAs 또는 RootCAs가 변경되면 실패해야 하는 핸드셰이크가 성공하던 문제가 수정됐습니다.

  • securityhighcgo 바이너리 코드 삽입 취약점 수정

    CVE-2025-61732과 관련해 GoC/C++ 주석을 해석하는 방식의 차이로 생성된 cgo 바이너리에 코드를 끼워 넣을 수 있던 문제가 수정됐습니다.

원문
Istio1.27.6Networking & Messaging2026년 2월 10일

보안 문제를 막기 위한 수정과 디버그 엔드포인트 접근 제한이 포함되어 있습니다. 게이트웨이 배포와 템플릿 렌더링 과정의 리소스 생성 경로가 검증됩니다.

조치 필요 (1)

  • security리소스 주석의 줄바꿈 및 제어 문자 검증 수정

    리소스 주석 검증이 줄바꿈과 제어 문자를 거부하도록 수정했습니다. 템플릿 렌더링으로 Pod 사양에 컨테이너를 삽입하는 경로를 차단합니다. (Issue #58889)

영향 확인 (2)

  • security게이트웨이 배포 컨트롤러의 리소스 검증 강화

    gateway deployment controller가 실행 중인 경우 적용됩니다.

    gateway deployment controller가 객체 유형, 이름, 네임스페이스를 검증하도록 보호 장치를 추가했습니다. 템플릿 주입으로 임의의 Kubernetes 리소스가 생성되는 경로를 차단합니다. (Issue #58891)

  • breaking디버그 엔드포인트 접근 제한

    포트 15014의 디버그 엔드포인트를 사용하는 경우 적용됩니다.

    포트 15014의 디버그 엔드포인트에 네임스페이스 기반 권한 부여를 적용합니다. 시스템 네임스페이스가 아닌 경우 config_dump, ndsz, edsz 엔드포인트와 같은 네임스페이스의 프록시만 사용할 수 있습니다. 호환성이 필요하면 ENABLE_DEBUG_ENDPOINT_AUTH=false로 이 동작을 끌 수 있습니다.

원문
월별 보기