릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
이번 릴리스에는 결함 수정이 포함되어 있으며, 설정 정보가 남아 유출되는 문제와 Python 취약점에 대응합니다. 프런트엔드 기반 이미지도 ubi9로 업데이트했습니다.
조치 필요 (2)
security동일 유형
probe간 오래된 설정 유출 방지같은 유형의 여러
probe에서 오래된 설정이 유출되던 문제를 수정했습니다.securityPython 취약점 해결을 위한 기반 이미지 업데이트
프런트엔드의 기반 이미지를
ubi9로 업데이트해 Python 취약점을 해결했습니다.
보안 취약점 수정과 의존성 업데이트가 포함되었으며, API와 UI 및 플러그인 동작에도 변경이 있습니다. 업그레이드 전 마이그레이션 항목과 인증 토큰 동작을 검토해야 하는 릴리스입니다.
조치 필요 (4)
securityhigh
glob과rollup보안 업데이트glob을 v7/v8/v11에서 v13으로,rollup을 v4.27에서 v4.59 이상으로 올렸습니다. GHSA-mw96-cpmx-2vgc 경로 탐색 취약점도 수정했습니다.security
glob의존성 보안 업데이트glob의존성을 v7/v8/v11에서 v13으로 올려 이전 버전의 보안 취약점을 해결했습니다.security
rollup경로 탐색 취약점 수정rollup을 v4.27에서 v4.59 이상으로 올려 고위험 경로 탐색 취약점 GHSA-mw96-cpmx-2vgc를 해결했습니다.securityOAuth 보호 리소스 URL 수정
.의 리소스 URL을 RFC 9728 7.3절에 맞게 수정했습니다. 동적 리소스 경로도 활성화됩니다.well-known/oauth-protected-resource
영향 확인 (22)
breaking사용자 토큰의
ent클레임 기본 동작 변경auth.을 설정하지 않은 경우 적용됩니다.omitIdentityTokenOwnershipClaim breaking
SignInResolverFactoryOptions타입 매개변수 변경SignInResolverFactoryOptions를 사용하는 경우 적용됩니다.breaking카탈로그 권한 확장 지점 제거
CatalogPermissionRuleInput,CatalogPermissionExtensionPoint또는catalogPermissionExtensionPoint를 사용하는 경우 적용됩니다.- 릴리스 페이지에 19건 더
미리 준비 (6)
deprecated사용 중단된 대화 상자의 내부 동작 변경
show또는showModal을 사용하는 경우 적용됩니다.deprecated
auth.설정 사용 중단제거 시점 미정omitIdentityTokenOwnershipClaim auth.을 설정하는 경우 적용됩니다.omitIdentityTokenOwnershipClaim deprecated기존
config.콜백 형식 사용 중단schema config.를 사용하는 경우 적용됩니다.schema - 릴리스 페이지에 3건 더
이번 containerd v2.2.3 릴리스에는 보안 관련 의존성 변경이 포함되어 있습니다. CVE-2026-35469와 연관된 spdystream 변경 사항이 적용되었습니다.
조치 필요 (1)
securityhigh
spdystream의존성 업데이트spdystream의존성이 변경되었으며, 관련 취약점 식별자로 CVE-2026-35469가 명시되었습니다.
containerd v2.0.8은 보안 관련 수정과 구성 요소 업데이트를 담은 릴리스입니다. Container Runtime Interface (CRI)로 pod 이벤트를 사용하는 환경에서는 오류 처리 변경이 해당됩니다.
조치 필요 (1)
securityhighCVE-2026-35469 관련
spdystream보안 업데이트CVE-2026-35469 및 GHSA-pc3f-x583-g7j2와 관련된
spdystream보안 업데이트가 포함됩니다.
영향 확인 (1)
securitypod 이벤트 오류 정제
Container Runtime Interface (CRI)를 통해 pod 이벤트를 사용하는 경우에 적용됩니다.
CRI, 런타임, 이미지 배포 결함을 수정하고 의존성과 도구 체인을 업데이트했습니다. spdystream 관련 보안 수정과 pod 이벤트에서 자격 증명 유출을 막는 수정도 포함됩니다.
조치 필요 (2)
securityhighCVE-2026-35469 보안 권고 추가
CVE-2026-35469 및 GHSA-pc3f-x583-g7j2 보안 권고가 포함되었습니다.
securityhigh
github.의존성 업데이트com/moby/spdystream github.을com/moby/spdystream v0.로 업데이트했습니다.5. 1
영향 확인 (1)
securitypod 이벤트의 자격 증명 유출 방지
pod 이벤트를 사용하는 경우에 적용됩니다.
이 릴리스에는 spdystream 관련 보안 수정과 의존성 및 도구 모음 업데이트, 정확성과 동작을 조정하는 수정이 포함됩니다. spdystream 보안 수정은 업그레이드가 필요하며, 나머지 변경은 영향을 받는 동작이나 버전을 사용하는 경우가 아니면 별도 설정 변경이 필요하지 않습니다.
조치 필요 (1)
securityhigh
spdystream보안 취약점 수정spdystream관련 CVE-2026-35469 보안 취약점이 수정되었습니다.
영향 확인 (1)
securitypod events 오류 반환 시 자격 증명 노출 방지
pod events를 사용하는 경우에 적용됩니다.
의존성 및 도구 체인 버전 변경, 구성 제약 조정, 성능 개선과 정확성 수정이 포함된 릴리스입니다. ACL 우회 문제 수정은 보안과 관련된 변경입니다.
영향 확인 (3)
security큐 구독의 ACL
deny우회 수정큐 구독을 사용하고 큐가 아닌 ACL
deny패턴을 설정한 경우에 적용됩니다.breaking
no_auth_user사용 범위 제한no_auth_user를 설정한 경우에 적용됩니다.breaking요청형 리프 연결의 중복
INFO업데이트 제한요청형 리프 연결을 사용하는 경우에 적용됩니다.
Prometheus v3.11.2에는 웹 UI에서 이스케이프되지 않은 메트릭 이름과 라벨로 발생하던 저장형 XSS 수정이 포함됩니다. Prometheus 웹 UI 사용 여부에 따라 관련성이 달라집니다.
영향 확인 (1)
securitymedium웹 UI의 저장형 XSS 수정
Prometheus 웹 UI를 사용하는 경우에 적용됩니다.
Prometheus v3.5.2에는 웹 UI에서 조작된 메트릭 이름과 레이블 값으로 발생할 수 있는 저장형 XSS 수정이 포함됩니다. 해당 값이 UI에 표시되는 환경이라면 이 릴리스의 변경 사항과 관련이 있습니다.
영향 확인 (1)
securitymedium
Prometheus web UI의 저장형 XSS 수정조작된 메트릭 이름이나 레이블 값이
Prometheus web UI에 전달될 수 있는 경우에 적용됩니다.
이번 릴리스에는 보고된 취약점이 있는 Go 의존성을 업데이트한 변경이 포함됩니다. Go 의존성 구성과 관련된 릴리스입니다.
조치 필요 (1)
security보고된 취약점이 있는
Go의존성 업데이트보고된 취약점이 있는
Go의존성을 업데이트했습니다.
보안 결함 하나를 수정한 릴리스입니다. 변경 기록에는 해당 보안 권고에 기반한 수정이 중복해서 언급되었습니다.
영향 확인 (1)
securitymediumGHSA-hr2v-4r36-88hr에 따른 Helm Chart 추출 경로 오류 수정
Helm Chart 추출을 사용하는 경우에 적용됩니다.
이번 릴리스에는 취약점 업데이트가 반영된 보안 변경이 포함되어 있습니다. 보안 관련 업데이트를 확인하는 릴리스입니다.
조치 필요 (1)
security취약점 업데이트 반영
vulnerability-updates취약점 업데이트가 반영됐습니다.
이번 릴리스에는 보안 취약점 업데이트가 포함되어 있습니다. 보안 관련 변경 사항을 확인하는 릴리스입니다.
조치 필요 (2)
security보안 취약점 업데이트 반영
vulnerability-updates보안 취약점 업데이트가 반영되었습니다. 관련 이슈는#1933이며 커밋은04338dc입니다.security보안 취약점 업데이트 반영
vulnerability-updates보안 취약점 업데이트가 반영되었습니다. 관련 이슈는#1934이며 커밋은40d444a입니다.
이번 릴리스에는 취약점 업데이트가 포함되어 보안 변경을 확인하는 환경과 관련됩니다. 각 업데이트의 구체적인 내용은 공개되지 않았습니다.
조치 필요 (2)
security취약점 업데이트 반영
vulnerability-updates관련 보안 업데이트가 반영됐습니다. 이 변경은 이슈#1933및 커밋04338dc와 연결됩니다.security취약점 업데이트 반영
vulnerability-updates관련 보안 업데이트가 반영됐습니다. 이 변경은 이슈#1934및 커밋40d444a와 연결됩니다.
이번 릴리스에는 업그레이드가 필요한 보안 수정이 포함되어 있습니다. 플러그인 로드 오류 처리 변경도 함께 포함됩니다.
조치 필요 (1)
securitymediumGHSA-hr2v-4r36-88hr 보안 결함 수정
보안 권고 GHSA-hr2v-4r36-88hr와 관련된 결함이 수정되었습니다.
영향 확인 (2)
securityhigh
.누락 시 플러그인 검증 우회 수정prov 플러그인을 사용하는 경우에 적용됩니다.
securityhigh플러그인 메타데이터 경로 탐색 문제 수정
플러그인을 사용하는 경우에 적용됩니다.
이번 릴리스는 여러 공개 CVE에 대응하도록 Go 도구 체인을 업데이트한 보안 릴리스입니다. Go 버전 변경이 필요한 환경에서 관련 내용을 확인할 수 있습니다.
조치 필요 (1)
securitycritical
Go도구 체인1.업그레이드26. 2 공개된 보안 취약점에 대응하기 위해
Go를1.로 업그레이드했습니다. 대상은 CVE-2026-32282, CVE-2026-32289, CVE-2026-33810, CVE-2026-27144, CVE-2026-27143, CVE-2026-32288, CVE-2026-32283, CVE-2026-27140, CVE-2026-32281입니다.26. 2
이번 릴리스는 Go 의존성을 1.로 올려 공개된 CVE 문제를 해결합니다. 운영 환경에서 해당 보안 수정이 필요한 경우 이 릴리스가 관련됩니다.
조치 필요 (1)
securitycritical
Go1.25.9 업그레이드Go버전을1.로 올려 CVE-2026-32282, CVE-2026-32289, CVE-2026-27144, CVE-2026-27143, CVE-2026-32288, CVE-2026-32283, CVE-2026-27140, CVE-2026-32281을 해결했습니다.25. 9
이번 릴리스는 OPA 바이너리와 이미지 빌드에 사용하는 Go 버전을 변경합니다. Go 1.에는 여러 보안 수정 사항이 포함되어 있어 해당 빌드 환경을 사용하는 경우 관련됩니다.
조치 필요 (1)
security
Go1.26.2 기반 빌드OPA 바이너리와 이미지 빌드에 사용하는
Go버전을1.로 업데이트했습니다. 이 버전에는 여러 보안 수정 사항이 포함되어 있습니다.26. 2
운영자용 기능과 유지보수 변경이 함께 포함된 릴리스로, 기능과 설정 및 배포 선택지가 늘고 성능 개선과 여러 오류 수정이 반영됐습니다. 일부 기본값이 바뀌고 Token Exchange v1이 사용 중단 대상으로 지정됐습니다. 권한 우회, 아이디와 URL 처리, SCIM 접근 제어, 안티 피싱 검사, UMA 토큰 검증과 관련된 보안 및 정확성 문제도 수정됐습니다.
조치 필요 (6)
security비밀번호와 OTP 무차별 대입 방어 분리
비밀번호와 OTP의 무차별 대입 방어가 분리되어 OTP 우회 공격을 기본적으로 막습니다.
security
ResourceAdminManager의 URL 생성 검증 보완ResourceAdminManager에서 매트릭스 매개변수 주입으로 검증되지 않은 URL을 생성할 수 있던 문제가 수정됩니다.security클라이언트 조회 안티 피싱 검사 보완
클라이언트 조회 시 안티 피싱 검사가 빠져 있던 문제가 수정됩니다.
breaking무중단 패치 릴리스 기본 활성화
무중단 패치 릴리스가 지원 대상으로 승격되고 기본값으로 활성화됩니다.
breaking
--truststore-kubernetes-enabled기본 활성화--truststore-kubernetes-enabled동작이 기본값으로 활성화됩니다.breakingnot-before 검증 기본값 변경
not-before 검증의 기본값이 0초에서 10초로 변경됩니다.
영향 확인 (7)
security
Workflows의 관리자 권한 경계 우회 수정Workflows를 사용한다면 적용됩니다.security조직 미확인 로그인에서 IdP 별칭 노출 수정
Organizations를 사용한다면 적용됩니다.security
SCIM PUT리소스 아이디 덮어쓰기 수정SCIM을 사용한다면 적용됩니다.- 릴리스 페이지에 4건 더
미리 준비 (1)
deprecated
Token Exchange v1사용 중단 예고Token Exchange v1을 사용한다면 적용됩니다.
이번 릴리스는 메모리 누수를 수정하고 보안 수정이 반영된 의존성을 업데이트했습니다. 보안 수정의 구체적인 내용은 공개되지 않았습니다.
조치 필요 (1)
security
github.의존성 업데이트com/go-jose/go-jose/v4 보안 수정이 반영된
github.모듈을com/go-jose/go-jose/v4 v4.로 업데이트했습니다.1. 4
이번 릴리스는 github. 의존성을 v4.1.4로 올린 보안 수정 릴리스입니다. 취약점의 구체적인 내용은 릴리스 노트에 포함되지 않았습니다.
조치 필요 (1)
security
github.모듈 v4.1.4 업데이트com/go-jose/go-jose/v4 보안 문제 대응으로
github.모듈을 v4.1.4로 업데이트했습니다. 취약점의 구체적인 내용은 공개되지 않았습니다.com/go-jose/go-jose/v4
이번 릴리스에는 보안 수정이 반영된 의존 모듈 업데이트가 포함됩니다. 해당 모듈을 사용하는 환경에서는 의존성 버전 변경이 적용됩니다.
조치 필요 (1)
security
github.모듈 업데이트com/go-jose/go-jose/v4 보안 수정에 맞춰
github.모듈을 v4.1.4로 업데이트했습니다.com/go-jose/go-jose/v4
운영 지표 추가와 처리 성능 조정이 포함됐으며, PostgreSQL과 ListObjects의 오류도 수정됐습니다. Playground 사용 제약과 지원 중단, 포트 설정 폐지가 적용되고 BatchCheck 정책 적용 오류에 대한 보안 수정도 반영됐습니다.
조치 필요 (1)
securitymedium
BatchCheck정책 적용 오류 수정동일한 튜플에 여러 검사를 담은
BatchCheck호출에서 정책이 잘못 적용될 수 있던 문제를 수정했습니다. 관련 보안 권고 식별자는 CVE-2026-34972입니다.
영향 확인 (1)
breaking
Playground인증 방식 제한Playground를preshared키 인증으로 실행하는 경우 적용됩니다.
미리 준비 (2)
deprecated내장 OpenFGA
Playground지원 중단제거 시점 미정내장 OpenFGA
Playground를 사용하는 경우 적용됩니다.deprecated
Playground포트 설정 지원 중단--playground-port또는OPENFGA_PLAYGROUND_PORT를 설정하는 경우 적용됩니다.
이번 릴리스에는 Windows 산출물 추가, 게스트 및 템플릿 구성 지원 범위 확대, vz 오디오 처리 변경, 번들된 nerdctl 배포판과 의존성 업데이트가 포함됩니다. 공개되지 않은 BuildKit 및 CNI plugins 보안 업데이트를 받으려면 업그레이드가 필요하며, 그 밖의 운영자 조치는 필요하지 않습니다.
영향 확인 (1)
security
BuildKit및CNI plugins보안 업데이트 안내BuildKit또는CNI plugins를 사용하는 경우에 적용됩니다.
공개된 보안 취약점을 수정하고 Quarkus 의존성을 3.27.3으로 업그레이드했습니다. Host 헤더가 없는 요청에서 처리되지 않은 오류가 발생하던 버그도 바로잡았습니다.
조치 필요 (1)
securitymedium정적 파일 접근 차단 문제 수정
CVE-2026-1002에 따라
io.의 정적 핸들러 구성 요소 캐시를 조작해 정적 파일 접근을 막을 수 있던 문제를 수정했습니다.vertx/vertx-core
영향 확인 (6)
securityhigh
Scope Processing서비스 거부 문제 수정Scope Processing을 사용하는 경우 적용됩니다.securityhighUMA 정책 리소스 주입 문제 수정
UMA를 사용하는 경우 적용됩니다.securityhigh
OIDC리디렉션 URI 검증 우회 수정OIDC를 사용하는 경우 적용됩니다.- 릴리스 페이지에 3건 더
보안 관련 gRPC 의존성 업데이트와 Pulsar의 Avro 및 JSON 스키마 처리 수정이 포함됩니다. Scheduler 클러스터 복구 결함도 수정되었습니다.
조치 필요 (1)
securitycriticalgRPC 의존성 보안 업데이트
영향받은
google.의존성이 CVE-2026-33186을 해결하는 버전으로 올라갔습니다.golang. org/grpc
영향 확인 (2)
breakingCloudEvents 토픽의
rawPayload발행 검증CloudEvents로 감싼 토픽에
rawPayload를 설정한 경우에 적용됩니다.breakingJSON 스키마 컴파일 및 구조 검증 수정
.를 설정한 경우에 적용됩니다.jsonschema
이번 릴리스에는 스캐너가 보고한 취약점에 대응한 의존성 업데이트가 포함됩니다. 해당 보고는 cert-manager에 영향을 주는 취약점으로 확인된 내용이 아니며, 자세한 취약점 정보는 스캐너 보고 범위를 넘어 공개되지 않았습니다.
조치 필요 (1)
security
google.의존성 업데이트golang. org/grpc 스캐너가 취약점으로 보고한 내용에 대응해
google.를 업데이트했습니다. 이 취약점은 cert-manager에 영향을 주는 것으로 확인된 것은 아니지만, 스캐너 보고에 따라 의존성을 올렸습니다.golang. org/grpc
운영 환경에 영향을 줄 수 있는 호환성 변경이 포함되어 기능 제거와 기본값, 배포 경로, 버전 정렬이 달라졌습니다. 여러 의존 항목과 Python 인터프리터를 업데이트해 공개되지 않은 CVEs를 해결했으며, 결함 수정과 서비스 및 아키텍처 관련 기능 확장도 포함합니다.
조치 필요 (1)
security의존 항목과 Python 인터프리터 업데이트
여러 의존 항목과 Python 인터프리터를 업데이트해 CVEs를 해결했습니다.
영향 확인 (6)
breaking사용자 정의 오류 응답과 헤더 대소문자 변형 기능 제거
Ambassador Edge Stack의 사용자 정의 오류 응답이나 헤더 대소문자 변형 기능을 사용하는 경우 적용됩니다.breakingHelm chart와 Emissary의 버전 번호 정렬
Helm chart를 사용하는 경우 적용됩니다.
breakingHelm chart 배포 경로의
GHCR전용 전환Emissary의 Helm chart를 사용하는 경우 적용됩니다.
- 릴리스 페이지에 3건 더
v1.은 의존성 업데이트를 포함하며, 알려진 보안 취약점이 해결됐습니다. 해당 의존성을 사용하는 환경은 이번 릴리스의 변경 사항과 관련이 있습니다.
조치 필요 (2)
securitycritical
google.의존성 업데이트golang. org/grpc google.의존성을 업데이트해 CVE-2026-33186이 해결됐습니다.golang. org/grpc securitymedium
golang.버전 업데이트org/x/image golang.를org/x/image v0.에서25. 0 v0.으로 업데이트해 CVE-2026-33809이 해결됐습니다.38. 0
설치 스크립트 install.의 사용 중단과 제거가 포함됩니다. Go 도구 체인과 JSON-RPC 의존성이 바뀌고 대시보드와 웹훅 문제가 수정되며, Go 및 UI 패키지에는 공개되지 않은 취약점 수정도 포함됩니다.
조치 필요 (2)
security
Go패키지 취약점 수정취약점 수정을 위해
Go패키지를 업데이트합니다.security
UI패키지 취약점 수정취약점 수정을 위해
UI패키지를 업데이트합니다.
영향 확인 (1)
breaking
install.제거sh install.를 사용하는 경우에 적용됩니다.sh
미리 준비 (1)
deprecated
install.사용 중단 예고sh install.를 사용하는 경우에 적용됩니다.sh
보안 수정과 운영자 조치가 필요한 적용 규칙 변경이 포함되어 있습니다. 의존성 매니페스트 항목과 일반적인 정확성 수정 및 개선도 함께 반영되었습니다.
조치 필요 (1)
breakingJWT 크기 1MB 제한
JWT 크기 제한을 1MB로 설정했습니다.
영향 확인 (13)
securityhigh
MQTT관련 CVE 수정MQTT를 사용하는 환경에 적용됩니다.securityhigh
leafnodes관련 CVE 수정leafnodes를 사용하는 환경에 적용됩니다.securityhigh명령줄 인증 정보 관련 CVE 수정
명령줄에서 인증 정보를 제공하는 환경에 적용됩니다.
- 릴리스 페이지에 10건 더
공개된 CVE를 포함한 여러 보안 수정과 정확성 수정이 포함되어 있습니다. 검증 및 권한 제약이 강화되었고 의존성과 도구 모음도 업데이트되었습니다.
조치 필요 (1)
breakingJWT 크기 1MB 제한
JWT 크기 제한이 이제 1MB로 설정됩니다.
영향 확인 (11)
securityhigh
MQTT관련 보안 취약점 수정MQTT를 사용하는 경우 적용됩니다.securityhigh
leafnodes보안 취약점 수정leafnodes를 사용하는 경우 적용됩니다.securityhigh명령줄 자격 증명 처리 보안 취약점 수정
명령줄에서 자격 증명을 설정하는 경우 적용됩니다.
- 릴리스 페이지에 8건 더
의존성 보안 갱신과 예시 매니페스트 조정이 포함되어 있습니다. Kubernetes 1.32부터 1.34까지의 호환성 테스트 범위도 문서화되었습니다.
조치 필요 (2)
securitycritical
google.를golang. org/grpc v1.으로 업데이트79. 3 google.가golang. org/grpc v1.으로 업데이트되었습니다. 이 버전은 CVE-2026-33186과 GHSA-p77j-4mvh-x3m3에 대응하지만, Contour는 해당 취약점의 영향을 받지 않습니다.79. 3 security
Envoy를v1.로 업데이트35. 9 보안 취약점을 해결한
v1.로35. 9 Envoy버전이 올라갔습니다.
영향 확인 (1)
breaking예시 매니페스트의
hostPort설정 제거예시 매니페스트에서
hostPort를 사용한다면 적용됩니다.