RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

프로젝트: SPIRE해제 ×
SPIREv1.15.2Security2026년 7월 9일

운영자 대상 기능이 추가되고 동작과 지원 입력이 변경되었습니다. 기존 운영자 기능의 지원 중단은 없으며, CVE 해결을 위한 의존성 이전도 포함되었습니다.

조치 필요 (2)

  • securityDocker 의존성의 Moby 의존성 이전

    CVE를 해결하기 위해 github.com/docker/docker 의존성을 github.com/moby/moby에 해당하는 의존성으로 이전했습니다. (#7078)

  • breaking에이전트 상태 확인 호출의 RPC 메트릭 제거

    에이전트 상태 확인 루프의 루프백 호출에서는 더 이상 RPC 메트릭을 내보내지 않습니다. 메트릭 잡음도 줄어듭니다. (#6929)

영향 확인 (1)

  • breaking위임 API의 관리자 및 하위 항목 JWT-SVID 제공 중단

    관리자 항목이나 하위 항목에 delegated API를 사용하는 경우에 적용됩니다.

    delegated API는 관리자 항목이나 하위 항목에 JWT-SVID를 더 이상 제공하지 않습니다. (#6972)

원문
SPIREv1.15.1Security2026년 5월 28일

이번 릴리스는 Azure IMDS 노드 증명 과정에서 인증서 검증이 잘못 연결되던 문제를 수정합니다. azure_imds 플러그인을 사용하는 환경에서 노드 증명 동작과 관련된 변경입니다.

영향 확인 (1)

  • securityAzure IMDS 노드 증명 문서 검증 오류 수정

    azure_imds 서버 노드 증명 플러그인을 사용하는 경우에 적용됩니다.

    azure_imds 서버 노드 증명 플러그인에서 PKCS7 인증서 묶음의 첫 인증서를 신뢰할 수 있는 Azure 루트에 연결하면서, 실제 서명은 PKCS7SignerInfo에서 찾은 별도 인증서로 검증하던 오류를 수정했습니다. 공격자가 인증서 묶음에 정상적인 Azure 메타데이터 인증서와 무관한 인증서로 서명한 내용을 함께 넣으면 위조된 증명 문서가 받아들여져, 노드 증명 과정에서 임의의 가상 머신으로 가장할 수 있었습니다.

원문
SPIREv1.14.7Security2026년 5월 28일

이번 릴리스는 Azure IMDS 노드 어테스테이션에서 인증서와 서명을 잘못 대조하던 보안 문제를 수정했습니다. azure_imds 플러그인을 사용하는 환경에서는 위조된 증명 문서가 임의의 가상 머신으로 받아들여질 수 있던 경로가 수정됩니다.

영향 확인 (1)

  • securityazure_imds 노드 어테스테이션 인증서 검증 수정

    azure_imds 서버 노드 어테스터 플러그인을 사용하는 경우에 적용됩니다.

    azure_imds 서버 노드 어테스터 플러그인에서 증명 문서의 인증서 검증 방식을 바로잡았습니다. 이전에는 PKCS7 인증서 묶음의 첫 인증서를 신뢰할 수 있는 Azure 루트에 연결하면서, 서명은 PKCS7 SignerInfo에서 별도로 찾은 서명자 인증서로 확인했습니다. 공격자가 인증서 묶음에 정상적인 Azure 메타데이터 인증서를 넣고 다른 인증서로 서명한 내용을 함께 보내면 위조된 증명 문서가 승인될 수 있었으며, 이제 이 경로를 차단합니다.

원문
SPIREv1.14.6Security2026년 4월 27일

보안 취약점 두 건을 수정했습니다. 운영자는 이 릴리스로 업그레이드하는 편이 좋습니다.

영향 확인 (2)

  • securityaws_iid 신원 문서 검증 오류 수정

    aws_iid 서버 노드 증명 플러그인을 사용하는 경우에 적용됩니다.

    aws_iid 플러그인의 RSA-2048 PKCS7 증명 경로가 내장된 콘텐츠의 서명은 검증하면서도, 공격자가 조작할 수 있는 별도 필드에서 신원 문서를 읽던 오류를 수정했습니다. 이 오류로 공격자가 자신이 제어하는 EC2 인스턴스를 다른 EC2 인스턴스로 가장할 수 있었고, 이후의 증명 결정도 위조된 신원을 기준으로 처리됐습니다.

  • security조인 토큰 동시 증명 처리 수정

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

    조인 토큰 데이터 저장소 경로에서 같은 토큰을 동시에 사용하는 증명이 모두 성공할 수 있던 TOCTOU 오류를 수정했습니다. tx.Delete()가 삭제된 행이 없을 때 이를 알리지 않던 문제를 해결하고, 행 잠금이 포함된 읽기, 수정, 쓰기 트랜잭션으로 정확히 하나의 행이 삭제됐는지 확인합니다.

원문
SPIREv1.13.6Security2026년 4월 27일

v1.13.6은 노드 증명 과정에서 신원 정보가 잘못 사용될 수 있던 문제를 수정한 릴리스입니다. aws_iid 서버 노드 어테스터 플러그인을 사용하는 환경과 관련이 있습니다.

영향 확인 (1)

  • securityaws_iid 서버 노드 어테스터의 신원 문서 검증 수정

    aws_iid 서버 노드 어테스터 플러그인을 사용하는 경우에 적용됩니다.

    RSA-2048 PKCS7 증명 경로가 서명은 증명 데이터에 포함된 내용으로 확인하면서도, 신원 문서는 공격자가 조작할 수 있는 별도 필드에서 읽던 문제를 수정했습니다. 이 문제로 임의의 EC2 인스턴스를 제어한 공격자가 노드 증명 과정에서 다른 EC2 인스턴스를 가장할 수 있었고, 이후 증명 판단도 위조된 신원 정보를 사용했습니다.

원문
SPIREv1.14.5Security2026년 4월 8일

이번 릴리스는 여러 공개 CVE에 대응하도록 Go 도구 체인을 업데이트한 보안 릴리스입니다. Go 버전 변경이 필요한 환경에서 관련 내용을 확인할 수 있습니다.

조치 필요 (1)

원문
SPIREv1.13.5Security2026년 4월 8일

이번 릴리스는 Go 의존성을 1.25.9로 올려 공개된 CVE 문제를 해결합니다. 운영 환경에서 해당 보안 수정이 필요한 경우 이 릴리스가 관련됩니다.

조치 필요 (1)

원문
SPIREv1.14.3Security2026년 3월 18일

에이전트 버전 보고, TLS 정책 동작 변경, 성능 개선과 여러 결함 수정이 포함되어 있습니다. 보안 수정은 업그레이드가 필요하며, 나머지 수정은 특정 배포 환경에 영향을 줄 때 확인 대상입니다.

조치 필요 (1)

  • security에이전트 수준 선택자 기록 중단

    민감한 정보가 유출될 가능성을 막기 위해 에이전트 수준에서 선택자를 더 이상 기록하지 않습니다. (#6732)

영향 확인 (1)

  • security서버 TCP 엔드포인트의 TLS 세션 티켓 재개 검증 수정

    server TCP endpoint를 사용하는 경우에 적용됩니다.

    server TCP endpoint에서 TLS 세션 티켓 재개를 이용하면 현재 trust bundle에 따른 SPIFFE 인증서 체인 검증을 우회할 수 있던 문제를 수정했습니다. 서버 측 세션 티켓을 비활성화해 모든 연결에서 VerifyPeerCertificate가 실행됩니다. (#6715)

원문
SPIREv1.14.2Security2026년 3월 3일

서버 노드 증명 플러그인에 영향을 주는 보안 취약점이 수정되었습니다. 외부 요청 유도와 노드 증명 과정의 CPU 고갈로 이어질 수 있던 문제가 대상입니다.

영향 확인 (2)

  • securityhttp_challenge의 SSRF 취약점 수정

    http_challenge를 사용하는 경우에 적용됩니다.

    공격자가 서버를 평소 접근할 수 없는 도메인으로 유도할 수 있었습니다. spire-server는 해당 도메인에 인증 없이 GET 요청을 보내고, 응답의 처음 64바이트를 공격자에게 반환했습니다.

  • securityx509pop의 CPU 고갈 취약점 수정

    x509pop을 사용하는 경우에 적용됩니다.

    공격자가 노드 증명 과정에서 spire-server의 CPU 사용량을 과도하게 늘릴 수 있던 문제를 수정했습니다.

원문
SPIREv1.13.4Security2026년 3월 3일

서버 노드 증명 플러그인의 보안 결함을 수정한 릴리스입니다. 해당 플러그인을 사용하는 운영자는 v1.13.4로 업그레이드해야 합니다.

영향 확인 (2)

  • securityhttp_challenge 플러그인의 SSRF 공격 문제 수정

    http_challenge 서버 노드 증명 플러그인을 사용하는 경우에 적용됩니다.

    공격자가 서버를 평소에는 접근할 수 없는 도메인으로 돌려 SSRF 공격을 수행할 수 있던 문제를 수정했습니다. spire-server가 해당 도메인에 인증 없이 GET 요청을 보내고 응답의 처음 64바이트를 공격자에게 반환할 수 있었습니다.

  • securityx509pop 플러그인의 CPU 과다 사용 문제 수정

    x509pop 서버 노드 증명 플러그인을 사용하는 경우에 적용됩니다.

    노드 증명 과정에서 공격자가 spire-server의 CPU 시간을 과도하게 소비하게 만들 수 있던 문제를 수정했습니다.

원문
월별 보기