잘못된 HTTPProxy 구성에 관한 보안 수정과 의존성 및 도구체인 업데이트가 포함되어 있습니다. Kubernetes 1.32부터 1.34까지 테스트된 호환성 범위가 명시되어 있습니다.
조치 필요 (1)
securitycritical
golang.업데이트org/x/net golang.을 v0.55.0으로 업데이트했습니다. 이 변경은 CVE-2026-39821과 관련됩니다.org/x/net
영향 확인 (1)
securitymedium잘못된
HTTPProxy구성 거부fallback certificate를 설정하고JWT verification을 활성화한 경우에 적용됩니다.fallback certificate를 설정하고JWT verification을 활성화한HTTPProxy에서 TLS SNI가 없거나 인식되지 않는 SNI를 사용하는 요청이 JWT 검증을 우회하던 버그를 수정했습니다. 이제 Contour가 이 잘못된 구성을 거부합니다.