릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
보안 관련 수정과 의존성 보안 업데이트가 포함되어 있습니다. 호환성, 검증, 정책, 샌드박스, 오버레이, 마운트, 도구 모음 영역의 변경도 함께 담겼으며, 일부 변경 기록은 앞선 항목을 커밋 단위로 중복해서 언급합니다.
조치 필요 (2)
securityhighCVE-2026-46680 보안 수정
CVE-2026-46680 관련 보안 수정이 반영되었습니다. 관련 권고 식별자는 GHSA-fqw6-gf59-qr4w입니다.
securityhigh
go-jose/go-jose보안 업데이트go-jose/go-jose를v4.로 업데이트해 GHSA-78h2-9frx-2jm8을 수정했습니다. 이 변경은 CVE-2026-34986과도 관련됩니다.1. 4
공개된 보안 문제 수정과 기본 소켓 정책 변경이 포함되어 있습니다. 휘발성 마운트 옵션 호환성, AppArmor 호환성, 여러 정확성 문제도 다뤘습니다.
조치 필요 (1)
securityhighCVE-2026-46680 보안 문제 수정
CVE-2026-46680 보안 문제를 수정했습니다.
영향 확인 (1)
breaking
seccomp기본 소켓 정책에서AF_ALG차단seccomp를 사용하는 경우에 적용됩니다.
이번 릴리스에는 공개된 보안 권고가 포함되어 있습니다. CVE-2026-46680과 관련된 환경은 이 버전의 적용 여부를 확인할 필요가 있습니다.
조치 필요 (1)
securityhighCVE-2026-46680 보안 권고
보안 권고 CVE-2026-46680이 공개되었으며, 연관 식별자는 GHSA-fqw6-gf59-qr4w입니다.
런타임 동작과 서버 구성 요소의 결함을 수정하고 seccomp 및 CVE 관련 보안 변경을 포함합니다. 기존 기능과 설정의 동작이 바뀌며 API와 Go 도구 모음도 갱신됩니다.
조치 필요 (1)
securityhighCVE-2026-46680 보안 수정
CVE-2026-46680 관련 보안 결함 수정이 포함됩니다.
영향 확인 (1)
breaking
overlayfs사용자 네임스페이스의rebase기능 제거overlayfs를 사용하고 사용자 네임스페이스에서 실행하는 경우에 적용됩니다.
미리 준비 (1)
deprecated
Runc옵션의 태스크 필드 사용 중단Runc옵션에서 태스크 필드를 설정하는 경우에 적용됩니다.
Emissary v4.1.0은 Envoy 의존성과 캐시 상태 처리에 변화가 있는 릴리스입니다. 빈 델타 스냅샷과 Istio mTLS 인증서 순환에 관련된 환경에서 동작이 달라집니다.
원문 ↗이번 릴리스에는 기존 동작을 깨뜨릴 수 있는 제거와 기본값 및 제약 조건 변경이 포함되어 있습니다. 운영자가 활용할 수 있는 기능과 성능 개선이 추가되었고, 의존성의 보안 취약점을 해결한 업데이트도 반영되었습니다.
조치 필요 (2)
security
Module Federation packages보안 업데이트알려진 취약점에 대응하기 위해
Module Federation packages가v2.으로 업그레이드되었습니다.3. 3 breaking
@remixicon/react버전 제한라이선스 변경에 따라
@remixicon/react의존성이4.미만 버전으로 제한됩니다.9. 0
영향 확인 (9)
security
CIMD및DCR기본 와일드카드 변경CIMD또는DCR을 설정하는 경우에 해당합니다.breaking
NavItemBlueprint제거NavItemBlueprint를 사용하는 경우에 해당합니다.breaking
renderInTestApp렌더링 동작 변경renderInTestApp를 사용하는 경우에 해당합니다.- 릴리스 페이지에 6건 더
미리 준비 (4)
deprecated
PolicyQueryUser.사용 중단identity PolicyQueryUser.를 사용하는 경우에 해당합니다.identity deprecated
EXPERIMENTAL_formDecorators사용 중단EXPERIMENTAL_formDecorators를 설정하는 경우에 해당합니다.deprecated
catalog.사용 중단stitchingStrategy. mode catalog.를 설정하는 경우에 해당합니다.stitchingStrategy. mode - 릴리스 페이지에 1건 더
이번 릴리스는 exporter의 진행 중 요청 메트릭과 구성 검증 API를 추가하고, 런타임 및 구성 관련 결함을 수정합니다. 명시적으로 설정한 Prometheus telemetry의 기본 동작이 바뀌고, 큰 snappy 요청에 대한 적용 범위가 좁아졌으며 검증 API의 사용 중단이 시작됩니다.
영향 확인 (2)
breakingsnappy 요청의 본문 크기 제한 적용 시점 수정
max_request_body_size를 설정한 경우에 적용됩니다.breaking명시적으로 설정한 Prometheus 메트릭 기본값 수정
telemetry 메트릭 섹션을 설정한 경우에 적용됩니다.
미리 준비 (1)
deprecated구성 검증 API 사용 중단 처리
xconfmap.또는Validator confmap.를 사용하는 경우에 적용됩니다.Validate
여러 공개 보안 취약점과 다수의 CVE 수정이 포함되어 있으며, 의존성 변경과 기능 개선, 버그 수정도 함께 반영되었습니다. 보안 수정이 적용되는 환경과 운영자 업그레이드 경로에서 객체를 삭제하던 동작의 수정이 필요한 환경에서는 업그레이드 검토가 필요합니다.
조치 필요 (6)
securityhighHTTP/2 CONTINUATION 프레임 플러딩 서비스 거부 수정
CVE-2026-33871과 관련된 HTTP/2 CONTINUATION 프레임 플러딩으로 인한 서비스 거부 취약점을 수정했습니다.
securityhigh청크 확장 파싱을 이용한 HTTP 요청 밀수 수정
CVE-2026-33870에 해당하는 RFC 위반과 청크 확장 인용 문자열 파싱을 이용한 HTTP 요청 밀수 취약점을 수정했습니다.
securityhighbouncycastle 관련 취약점 수정
bouncycastle와 관련된 CVE-2026-0636, CVE-2026-3505, CVE-2026-5598을 수정했습니다.
securityhigh리디렉션 URI 검증 우회 수정
리디렉션 URI 검증을 우회할 수 있던 CVE-2026-7504를 수정했습니다.
securitymedium
bcpkix모듈의 취약한 암호 알고리즘 사용 수정CVE-2026-5588과 관련된 Bouncy Castle Crypto Package For Java의
bcpkix모듈 내 취약하거나 위험한 암호 알고리즘 사용 문제를 수정했습니다.security권한 및 정책 호출 순서에 따른 클라이언트 ID 노출 수정
권한 및 정책 호출 순서 때문에 클라이언트 ID가 노출되던 문제를 수정했습니다.
영향 확인 (12)
securityhigh
/saml조작 요청 서비스 거부 수정/saml을 사용하는 경우에 적용됩니다.securityhigh암시적 플로 우회와 액세스 토큰 노출 수정
implicit flow를 사용하는 경우에 적용됩니다.securityhighOIDC 로그인 플로 세션 고정 수정
OIDC login flow를 사용하는 경우에 적용됩니다.- 릴리스 페이지에 9건 더
이번 릴리스는 HAMi-core, Ascend 및 vNPU 가상화, DRA와 CDI, 모니터링과 디버깅 기능을 확장하고 스케줄링과 할당을 비롯한 여러 결함을 수정했습니다. 사용 중단된 설정을 제거했으며, 보안 수정과 의존성 업그레이드도 포함합니다.
조치 필요 (3)
security
tensorflow/tensorflow보안 업그레이드tensorflow/tensorflow를 2.20.0rc0-gpu에서 2.21.0rc0-gpu로 업그레이드했습니다.security
tensorflow/tensorflow보안 업그레이드tensorflow/tensorflow를 2.21.0rc0-gpu에서 2.21.0rc1-gpu로 업그레이드했습니다.security
golang보안 업그레이드golang을 보안 문제에 대응하는 버전으로 업그레이드했습니다.
영향 확인 (3)
breaking사용 중단된
scheduler policy configmap제거scheduler policy configmap을 구성한 경우에 적용됩니다.breaking
nvidia.기본값 설정overwriteEnv Helm을 사용하는 경우에 적용됩니다.
breaking
device pluginhost network 비활성화device plugin이 실행되는 경우에 적용됩니다.
의존성 업데이트와 운영자가 확인하는 설정 및 동작 변경이 포함되어 있으며, 새 연동과 기능 추가, 정확성 수정도 함께 반영되었습니다. 보안과 관련해 명시된 의존성 업그레이드가 한 건 포함되어 있고, 일부 항목은 앞선 기록과 중복됩니다.
조치 필요 (1)
securityhigh취약한 Go 의존성 업그레이드
취약점이 있는 Go 의존성을 업그레이드했으며, 관련 식별자는 GHSA-xmrv-pmrh-hhx2와 CVE-2026-34986입니다.
영향 확인 (2)
breaking
provider config대신cloud-integration.에서 설정을 읽도록 변경json provider config를 설정한 경우 적용됩니다.breaking
MCP_SERVER_ENABLED기본값을 false로 변경MCP 서버를 사용하는 경우 적용됩니다.
Gateway API, ambient 모드, 텔레메트리, Helm, 운영 기능에 걸친 새 기능과 설정 변경이 포함된 릴리스입니다. ENABLE_DEBUG_ENDPOINT_AUTH에 따른 XDS 디버그 엔드포인트 인증과 기본 이미지 레지스트리 변경은 배포 환경에서 직접 확인이 필요한 사항이며, 공개된 권고 식별자나 명시된 취약점은 없습니다.
조치 필요 (1)
breakingIstio 이미지 기본 레지스트리 변경
Istio 이미지의 기본 레지스트리가
registry.로 변경되었습니다.istio. io
영향 확인 (1)
breakingXDS 디버그 엔드포인트 인증 기본값 변경
ENABLE_DEBUG_ENDPOINT_AUTH가 설정된 경우에 적용됩니다.
이번 릴리스는 Gateway API 호환성과 분석기 및 HBONE 조정 기능을 추가하고, 인증서·컨트롤러·프로브·출력·권한 처리 문제를 바로잡습니다. 권한 관련 보안 문제가 수정되었으므로 업그레이드가 필요합니다.
조치 필요 (1)
security네임스페이스 간 프록시 및 설정 덤프 접근 차단
인증된 워크로드가 다른 네임스페이스의 프록시를 열거하고 설정 덤프를 가져갈 수 있던 문제를 수정했습니다.
istio.와io/debug/syncz istio.에 관련된 접근이 영향을 받았습니다.io/debug/config_dump
영향 확인 (2)
security
AuthorizationPolicy정규식 메타문자 권한 우회 수정적용 대상이 릴리스 노트에 명시되지 않았습니다.
breakingAWS EKS ambient mesh Pod의 kubelet 상태 프로브 실패 수정
ambient mesh Pod가 AWS EKS에서 실행되면서 Security Groups for Pods(branch ENI)를 사용할 때 적용됩니다.
Gateway API 버전 지원과 새로운 진단 및 구성 제어가 추가되고, 여러 정확성 문제가 수정되었습니다. 업그레이드가 필요한 보안 수정도 포함됩니다.
조치 필요 (1)
securityXDS 디버그 엔드포인트의 네임스페이스 권한 검사 수정
StatusGen이 제공하는istio.와io/debug/syncz istio.에 동일 네임스페이스 권한 검사가 적용됩니다. 이제 시스템 호출자가 아닌 요청은 같은 네임스페이스의 대상만 조회할 수 있으며, 다른 네임스페이스 워크로드의 프록시 목록이나 구성 덤프를 열람할 수 없습니다.io/debug/config_dump
영향 확인 (1)
security
AuthorizationPolicy정규식 기반 권한 우회 수정source.또는principals source.를 구성한 경우에 적용됩니다.namespaces
보안 문제를 수정하고 Updater() API의 인수 지정 요건을 더 엄격하게 조정했습니다. 기존 securesystemslib. 모듈의 제거도 예고했습니다.
조치 필요 (1)
securitymediumGHSA-qp9x-wp8f-qgjj 보안 문제 수정
GHSA-qp9x-wp8f-qgjj 보안 문제를 수정했습니다.
영향 확인 (1)
breaking
Updater()의bootstrap인수 지정 의무화Updater()를 사용하는 경우에 해당합니다.
미리 준비 (1)
deprecated
securesystemslib.제거 준비hash securesystemslib.를 사용하는 경우에 해당합니다.hash
buildpacks v0.40.6 릴리스입니다. 별도로 안내할 변경 사항이 없습니다.
원문 ↗v1.17.7은 워크플로, 스케줄러, 액터, 네트워킹, 퍼블릭 서브스크립션의 안정성 문제를 바로잡은 릴리스입니다. 워크플로 페이로드 메트릭과 스케줄러 설정 변경도 포함합니다.
영향 확인 (1)
breaking액터
drainOngoingCallTimeout제약 조정애플리케이션이 액터
drainOngoingCallTimeout값을 설정했고, 그 값이 기본 30초인daprd측 placement 전파 타임아웃 이상인 경우에 적용됩니다.
네이티브 사이드카가 GA 단계로 승격되고, 기본 사이드카 모드와 타임스탬프 처리 방식이 바뀌었습니다. 정확성 문제와 공개된 CVE 11건을 수정했으며 여러 의존성도 업데이트했습니다.
조치 필요 (2)
securityhigh공개 CVE 11건 수정
다음 공개 취약점이 수정되었습니다: CVE-2026-42501, CVE-2026-42499, CVE-2026-39836, CVE-2026-39826, CVE-2026-39825, CVE-2026-39823, CVE-2026-39820, CVE-2026-39819, CVE-2026-39817, CVE-2026-33814, CVE-2026-33811.
breaking네이티브 사이드카 모드 기본값 변경
config.설정이 네이티브 사이드카 모드를 기본값으로 사용하도록 바뀌었습니다.linkerd. io/proxy-enable-native-sidecar
이 릴리스에는 빌드팩 수명 주기와 Go 의존성 업데이트가 포함되어 있습니다. 나머지 내용은 제목이나 업그레이드 전제 조건입니다.
템플릿과 CLI 기능을 확장하고 의존성 버전을 변경했으며, 일부 플래그를 폐기 예정으로 지정했습니다. 여러 정확성 문제와 플러그인 경로 순회 및 GO-2026-4394 관련 보안 문제도 수정했습니다.
조치 필요 (1)
securityhigh
go.v1.40.0 업데이트opentelemetry. io/otel/sdk GO-2026-4394에 대응하기 위해go.를 v1.40.0으로 업데이트했습니다.opentelemetry. io/otel/sdk
영향 확인 (1)
security
Plugin버전 경로 순회 수정Plugin확장 기능을 사용하는 경우에 적용됩니다.
미리 준비 (1)
deprecated
--hide-notes및--render-subchart-notes플래그 폐기 예정--hide-notes또는--render-subchart-notes를 사용하는 경우에 적용됩니다.
운영자가 확인할 버그 수정과 동작 조정이 포함되며, Helm 설정과 의존성 및 이미지 업데이트도 함께 반영됩니다. 공개된 CVE나 advisory 식별자는 없고, spdystream 업데이트는 보안 관련 변경이지만 결함 내용은 공개되지 않았습니다.
조치 필요 (2)
security
github.모듈 업데이트com/moby/spdystream github.모듈을com/moby/spdystream v0.로 업데이트했습니다. 이 변경은 보안 관련 업데이트이며, 구체적인 결함 정보는 제공되지 않았습니다.5. 1 breaking서비스 레이블에 따른
EndpointSlice감시 필터링loadbalancer/reflectors가 서비스 레이블을 기준으로EndpointSlice감시 대상을 필터링합니다.
영향 확인 (1)
breaking서비스 프록시 이름에 따른
EndpointSlices감시 필터링--k8s-service-proxy-name이 설정된 경우에 적용됩니다.
기존 동작을 제한하는 변경과 버그 수정, 새 메트릭 및 Helm 이미지 재정의가 포함됩니다. 의존성과 이미지가 업데이트되고 컨테이너 이미지 매니페스트가 갱신되었으며, 권고 식별자는 명시되지 않았습니다.
조치 필요 (1)
security
github.의존성 업데이트com/moby/spdystream github.의존성을com/moby/spdystream v0.로 업데이트했습니다.5. 1
영향 확인 (1)
breaking
CiliumLocalRedirectPolicyaddressMatcher덮어쓰기 동작 변경CiliumLocalRedirectPolicy에서addressMatcher를 사용하고--enable-lrp-address-matcher-override=true를 활성화하지 않은 경우에 적용됩니다.
구성 요소의 버그와 회귀를 수정한 릴리스입니다. 보안 권고는 없으며, 업그레이드 외에 운영자가 수행할 조치는 제시되지 않았습니다.
원문 ↗운영자 대상 버그 수정이 포함되어 있으며 스케줄러, 네트워킹, kubeadm, kube-proxy, 메트릭 동작과 관련된 문제가 다뤄졌습니다. 보안 권고나 보안 전용 수정 사항은 공개되지 않았습니다.
원문 ↗