릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
이번 릴리스는 인증 경로와 데이터베이스 설정에서 보안 검증과 비교 동작을 바로잡습니다. 사용 중인 인증 방식이나 저장소에 따라 설정 확인 또는 유지보수 창을 포함한 업그레이드 준비가 필요합니다.
영향 확인 (3)
securitymedium
MySQL backend스키마 마이그레이션008추가MySQL backend를 사용하면 적용됩니다.MySQL backend에 스키마 마이그레이션008이 추가되며, 적용하려면 유지보수 창이 필요합니다. 업그레이드 전 확인 대상은 [운영자 런북](https://github.com/openfga/openfga/blob/main/assets/migrations/mysql/collation_migrations.md)입니다. 관련 권고 식별자는 CVE-2026-55170과 CVE-2026-55689입니다.security사전 공유 키 인증의 일정 시간 비교 적용
사전 공유 키 인증을 사용하면 적용됩니다.
사전 공유 키 인증에
crypto/subtle.를 사용해, 이전 맵 조회로 유효한 키 바이트 정보가 드러날 수 있던 타이밍 사이드 채널을 차단합니다.ConstantTimeCompare securityOIDC 발급자와 대상 설정 검증 강화
authn.를method oidc로 설정한 경우 적용됩니다.authn.가method oidc로 설정되면authn.와oidc. issuer authn.를 모두 설정하도록 검증합니다.oidc. audience
이 릴리스는 툴체인과 릴리스 이미지에 포함된 Go 구성 요소를 업데이트합니다. 보안 관련 변경이므로 적용하려면 릴리스를 업그레이드해야 합니다.
조치 필요 (2)
security툴체인
Go버전1.로 업데이트26. 4 툴체인의
Go버전을1.로 올려26. 4 Go표준 라이브러리 취약점을 수정했습니다.security
grpc-health-probev0.업데이트4. 52 grpc-health-probe를v0.로 업데이트하고4. 52 Go 1.로 다시 빌드했습니다. 이제 릴리스 이미지에 해당 Go 표준 라이브러리 취약점이 포함되지 않습니다.26. 4
OpenFGA v1.17.0은 캐시 키 생성 방식을 바꿔 문자열 연결에 따른 충돌 위험을 제거했습니다. 프로세스별 해시 시드도 적용되어 캐시 키 처리와 관련된 보안 동작이 달라졌습니다.
조치 필요 (1)
securityTLV 기반 캐시 키 생성
캐시 키 생성이
TLV(type-length-value) 바이너리 인코딩을 사용하도록 바뀌어 문자열 연결에서 생기던 충돌 위험을 없앴습니다. 프로세스마다 해시 시드를 다르게 적용해 hash-flooding 공격을 막도록 했습니다. 관련 변경은#3148에 반영됐습니다.