릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
OPA v1.13.2는 바이너리와 이미지 빌드에 사용하는 Go 버전을 1.로 올린 릴리스입니다. 해당 Go 표준 라이브러리에는 GO-2026-4337 수정이 포함됩니다.
조치 필요 (1)
securitycritical바이너리와 이미지 빌드용
Go버전 업데이트OPA 바이너리와 이미지 빌드에 사용하는
Go버전이1.로 변경됐습니다. 이 버전의25. 7 Go표준 라이브러리에는GO-2026-4337수정이 포함됩니다.
패키지 설치와 패키지 캐시 사이드 로딩에 호환성을 깨는 변경이 포함되어 있으며, 오퍼레이터 기능 확장과 의존성 갱신, 결함 수정도 함께 이뤄졌습니다. 보안 수정으로 표시된 의존성 업데이트가 포함되지만, 관련 권고 식별자나 취약점 상세 내용은 제공되지 않습니다.
조치 필요 (7)
security
golang.org/x/crypto v0.업데이트45. 0 보안 수정으로
golang.가org/x/crypto v0.으로 업데이트되었습니다.45. 0 security
github.com/go-chi/chi/v5 v5.업데이트2. 4 보안 수정으로
github.가com/go-chi/chi/v5 v5.로 업데이트되었습니다.2. 4 security
github.com/sigstore/cosign/v3 v3.업데이트0. 4 보안 수정으로
github.가com/sigstore/cosign/v3 v3.로 업데이트되었습니다.0. 4 security
github.com/theupdateframework/go-tuf/v2 v2.업데이트4. 1 보안 수정으로
github.가com/theupdateframework/go-tuf/v2 v2.로 업데이트되었습니다.4. 1 security
github.com/sigstore/rekor v1.업데이트5. 0 보안 수정으로
github.가com/sigstore/rekor v1.으로 업데이트되었습니다.5. 0 security
github.com/sigstore/sigstore v1.업데이트10. 4 보안 수정으로
github.가com/sigstore/sigstore v1.로 업데이트되었습니다.10. 4 security
github.com/quic-go/quic-go v0.업데이트57. 0 보안 수정으로
github.가com/quic-go/quic-go v0.으로 업데이트되었습니다.57. 0
영향 확인 (2)
breaking
Function패키지의Input CRDs설치 방식 변경Function패키지와Input CRDs를 사용하는 경우에 적용됩니다.breaking패키지 캐시 디스크 구조 변경
적용 대상이 릴리스 노트에 명시되지 않았습니다.
API와 설정의 호환성이 깨지는 변경이 포함되며, 프런트엔드와 카탈로그 기능에도 변화가 있습니다. 플러그인 작성자와 운영자는 확장 지점, API 재정의, 설정 항목과 기본 동작을 확인할 필요가 있습니다.
영향 확인 (7)
breaking
catalogProcessingExtensionPoint의 안정 내보내기 이동카탈로그에 사용자 정의 프로세서와 엔터티 제공자를 등록할 때
catalogProcessingExtensionPoint를 사용하는 경우에 적용됩니다.breakingAPI 재정의가 오류로 거부됨
적용 대상이 릴리스 노트에 명시되지 않았습니다.
breaking
auth.설정 제거experimentalDynamicClientRegistration. tokenExpiration auth.을 설정한 경우에 적용됩니다.experimentalDynamicClientRegistration. tokenExpiration - 릴리스 페이지에 4건 더
미리 준비 (2)
deprecated
IconComponent타입 사용 중단IconComponent를 사용하는 경우에 적용됩니다.deprecated
itemsprop 사용 중단itemsprop을 사용하는 경우에 적용됩니다.
보안 취약점과 템플릿 처리 과정의 리소스 생성 문제를 수정했습니다. 게이트웨이와 디버그 엔드포인트의 권한 및 검증 동작도 조정되어 해당 기능을 사용하는 환경에 영향을 줍니다.
조치 필요 (1)
securityhighcgo 바이너리 코드 삽입 취약점 수정
Go 주석과 C/C++ 주석을 다르게 해석하던 문제로 생성된 cgo 바이너리에 코드를 몰래 삽입할 수 있던 CVE-2025-61732 취약점을 수정했습니다.
영향 확인 (4)
securitycriticalTLS 세션 재개 검증 오류 수정
Config.을 변경과 함께 사용하거나Clone Config.를 사용하는 경우에 적용됩니다.GetConfigForClient security게이트웨이 배포 컨트롤러의 리소스 검증 강화
게이트웨이 배포 컨트롤러가 실행되는 경우에 적용됩니다.
security리소스 주석 검증 강화
리소스 주석을 구성하는 경우에 적용됩니다.
- 릴리스 페이지에 1건 더
보안 취약점 수정이 포함된 릴리스입니다. 업그레이드를 적용할 대상이라면 반영할 만한 보안 수정이 있습니다.
조치 필요 (2)
securitycritical
crypto/tls세션 재개 검증 문제 수정CVE-2025-68121과 관련해
crypto/tls세션 재개 과정에서, 초기 핸드셰이크와 재개된 핸드셰이크 사이에ClientCAs또는RootCAs가 변경되면 실패해야 하는 핸드셰이크가 성공하던 문제가 수정됐습니다.securityhigh
cgo바이너리 코드 삽입 취약점 수정CVE-2025-61732과 관련해
Go및C/C++주석을 해석하는 방식의 차이로 생성된cgo바이너리에 코드를 끼워 넣을 수 있던 문제가 수정됐습니다.
운영자에게 영향을 줄 수 있는 기능과 기본값 변경이 포함된 릴리스입니다. 앰비언트 메시, 디버그 엔드포인트, 메트릭 처리, istiod 메모리 및 회로 차단기 동작을 사용하는 환경에서 변경 내용을 확인할 필요가 있으며, 명시적인 CVE나 권고 식별자는 없습니다.
조치 필요 (1)
breaking
istiod의GOMEMLIMIT자동 설정istiod가automemlimit라이브러리를 사용해 메모리 제한의 90%를GOMEMLIMIT으로 자동 설정합니다. 메모리 제한 초과로 프로세스가 종료될 위험을 줄이면서 성능을 유지합니다.
영향 확인 (4)
breaking
iptables네트워크 규칙 조정 기본 활성화istio-cniDaemonSet을 업그레이드할 때 적용됩니다.breaking포트
15014디버그 엔드포인트 인증 기본 활성화포트
15014에서 디버그 엔드포인트를 사용하는 경우 적용됩니다.breakingEnvoy 메트릭 HTTP 압축 기본 활성화
클라이언트의
Accept-Header값에 따른Prometheus통계 엔드포인트에서 Envoy 메트릭을 사용하는 경우 적용됩니다.- 릴리스 페이지에 1건 더
이번 릴리스는 --max-snapshots 플래그 제거를 연기하고 다른 플래그의 사용 중단 결정을 철회합니다. 보안 관련 의존성과 도구 모음이 갱신되며, 해당 변경에는 이름이 지정된 권고 식별자가 포함됩니다.
조치 필요 (2)
securityhigh
go 1.기반 바이너리 컴파일24. 13 바이너리를
go 1.으로 컴파일합니다. 관련 식별자는 CVE-2025-61726, CVE-2025-61731, CVE-2025-61732, GHSA-8jvr-vh7g-f8gx, GHSA-gm9r-q53w-2gh4, GHSA-xvqr-69v8-f3gv입니다.24. 13 securitymedium
golang.0.45.0 업데이트org/x/crypto golang.를 0.45.0으로 올려 CVE-2025-47914와 CVE-2025-58181에 대응했습니다.org/x/crypto
미리 준비 (1)
deprecated
--max-snapshots플래그 제거 연기v3.8에서 제거 예정--max-snapshots를 사용하는 경우에 적용됩니다.
바이너리 컴파일에 사용하는 Go 도구 모음이 go 1.으로 바뀌었습니다. 세 가지 CVE와 관련된 보안 수정 및 해당 GHSA 권고가 포함됩니다.
조치 필요 (1)
securityhigh
go 1.기반 바이너리 컴파일24. 13 바이너리를
go 1.으로 컴파일하도록 변경되었습니다. CVE-2025-61726, CVE-2025-61731, CVE-2025-61732와 연결된 보안 수정 및 GHSA-gm9r-q53w-2gh4, GHSA-xvqr-69v8-f3gv, GHSA-8jvr-vh7g-f8gx 권고가 포함됩니다.24. 13
Go 의존성과 도구 모음이 go 1.으로 업데이트되었습니다. 이번 업데이트는 CVE-2025-61726, CVE-2025-61731, CVE-2025-61732 및 대응하는 GitHub 권고에 관한 수정 사항을 담고 있습니다.
조치 필요 (1)
securityhighGo 도구 모음을
go 1.으로 업데이트24. 13 Go 도구 모음이
go 1.으로 업데이트되었습니다. 이 변경은 CVE-2025-61726, CVE-2025-61731, CVE-2025-61732 및 대응하는 GHSA-8jvr-vh7g-f8gx, GHSA-gm9r-q53w-2gh4, GHSA-xvqr-69v8-f3gv 권고와 관련된 수정 사항을 반영합니다.24. 13
이번 릴리스는 Kubernetes 동작의 정확성을 다듬고 빌드 도구 의존성을 갱신한 내용입니다. 보안 권고나 운영자 조치는 안내되지 않았습니다.
원문 ↗운영자와 관련된 동작 및 결함 수정과 Go 도구 모음 의존성 갱신이 포함됩니다. 보안 권고나 보안 전용 수정 사항은 공개되지 않았습니다.
이번 릴리스는 동작의 정확성을 높이고 이전 회귀를 바로잡는 수정이 중심입니다. Go 빌드 환경과 kubeadm의 처리 동작에도 변경이 포함됐으며, 공개된 보안 권고나 보안 전용 수정은 없습니다.
원문 ↗정확성 수정이 중심이며, 기능 게이트 기본값 변경과 Go 1. 및 hnslib 업데이트가 포함됩니다. 공개된 보안 권고는 없습니다.
영향 확인 (1)
breaking
SchedulerAsyncAPICalls기능 게이트 비활성화SchedulerAsyncAPICalls기능 게이트를 사용하는 경우에 적용됩니다.
보안 문제를 막기 위한 수정과 디버그 엔드포인트 접근 제한이 포함되어 있습니다. 게이트웨이 배포와 템플릿 렌더링 과정의 리소스 생성 경로가 검증됩니다.
조치 필요 (1)
security리소스 주석의 줄바꿈 및 제어 문자 검증 수정
리소스 주석 검증이 줄바꿈과 제어 문자를 거부하도록 수정했습니다. 템플릿 렌더링으로 Pod 사양에 컨테이너를 삽입하는 경로를 차단합니다. (Issue #58889)
영향 확인 (2)
security게이트웨이 배포 컨트롤러의 리소스 검증 강화
gateway deployment controller가 실행 중인 경우 적용됩니다.breaking디버그 엔드포인트 접근 제한
포트
15014의 디버그 엔드포인트를 사용하는 경우 적용됩니다.
보안 수정과 일반 버그 수정이 함께 포함되어 있으며, 보안 수정에 대응하려면 업그레이드가 필요합니다.
조치 필요 (4)
securityhighCVE-2026-1609 비활성화 사용자 토큰 발급 문제 수정
비활성화된 사용자도
JWT Authorization Grant를 이용해 토큰을 발급받을 수 있던 문제가 수정됐습니다.securityhighCVE-2026-1529 위조 초대 JWT를 이용한 조직 간 가입 문제 수정
위조된 초대
JWT로 조직 간 자체 가입이 가능했던 문제가 수정됐습니다.securityhighCVE-2026-1486 비활성화된 ID 제공자 인증 우회 문제 수정
JWT Authorization Grant의 논리 우회로 비활성화된 ID 제공자를 통한 인증이 가능했던 문제가 수정됐습니다.securitymediumCVE-2025-14778
/uma-policy/소유권 확인 문제 수정/uma-policy/에서 소유권 확인이 잘못 처리되던 문제가 수정됐습니다.
운영자 설정과 동작에 영향을 주는 변경이 포함되어 있으며, CRD 및 구성 지원 범위와 의존성도 갱신되었습니다. 공개된 보안 취약점이나 권고 식별자는 없습니다.
조치 필요 (1)
breaking불필요한
nodes/proxyRBAC 권한 활성화 제거불필요한
nodes/proxyRBAC 권한을 활성화하던 설정이 제거되었습니다.
영향 확인 (2)
breaking
ceph image pull policy기본값 변경ceph image pull policy를 설정하지 않은 경우 적용됩니다.breaking
automated node fencing코드 제거automated node fencing이 실행되는 경우 적용됩니다.