RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

2026년 5월해제 ×프로젝트: SPIRE해제 ×
SPIREv1.15.1Security2026년 5월 28일

이번 릴리스는 Azure IMDS 노드 증명 과정에서 인증서 검증이 잘못 연결되던 문제를 수정합니다. azure_imds 플러그인을 사용하는 환경에서 노드 증명 동작과 관련된 변경입니다.

영향 확인 (1)

  • securityAzure IMDS 노드 증명 문서 검증 오류 수정

    azure_imds 서버 노드 증명 플러그인을 사용하는 경우에 적용됩니다.

    azure_imds 서버 노드 증명 플러그인에서 PKCS7 인증서 묶음의 첫 인증서를 신뢰할 수 있는 Azure 루트에 연결하면서, 실제 서명은 PKCS7SignerInfo에서 찾은 별도 인증서로 검증하던 오류를 수정했습니다. 공격자가 인증서 묶음에 정상적인 Azure 메타데이터 인증서와 무관한 인증서로 서명한 내용을 함께 넣으면 위조된 증명 문서가 받아들여져, 노드 증명 과정에서 임의의 가상 머신으로 가장할 수 있었습니다.

원문
SPIREv1.14.7Security2026년 5월 28일

이번 릴리스는 Azure IMDS 노드 어테스테이션에서 인증서와 서명을 잘못 대조하던 보안 문제를 수정했습니다. azure_imds 플러그인을 사용하는 환경에서는 위조된 증명 문서가 임의의 가상 머신으로 받아들여질 수 있던 경로가 수정됩니다.

영향 확인 (1)

  • securityazure_imds 노드 어테스테이션 인증서 검증 수정

    azure_imds 서버 노드 어테스터 플러그인을 사용하는 경우에 적용됩니다.

    azure_imds 서버 노드 어테스터 플러그인에서 증명 문서의 인증서 검증 방식을 바로잡았습니다. 이전에는 PKCS7 인증서 묶음의 첫 인증서를 신뢰할 수 있는 Azure 루트에 연결하면서, 서명은 PKCS7 SignerInfo에서 별도로 찾은 서명자 인증서로 확인했습니다. 공격자가 인증서 묶음에 정상적인 Azure 메타데이터 인증서를 넣고 다른 인증서로 서명한 내용을 함께 보내면 위조된 증명 문서가 승인될 수 있었으며, 이제 이 경로를 차단합니다.

원문
SPIREv1.15.0Security2026년 5월 19일

v1.15.0은 오퍼레이터 기능과 명령줄 및 출력 동작을 조정하고 의존성을 업데이트한 릴리스입니다. 정확성 문제도 수정했으며, 보안 권고나 취약점 공개 내용은 포함되지 않았습니다.

원문
월별 보기