RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

OpenFGAv1.12.1Security2026년 3월 19일

운영자와 관련된 의존성 버전 변경과 OTLP 엔드포인트 설정 결함 수정이 포함된 릴리스입니다. 내부 구현 변경은 운영자에게 직접 영향을 주지 않습니다.

원문
Linkerdedge-26.3.3Networking & Messaging2026년 3월 19일

프록시 재시작 오류 수정과 의존성 및 제공 구성 요소 버전 변경이 포함된 릴리스입니다. 보안 문제나 운영자 설정 변경 사항은 공개되지 않았습니다.

원문
Daprv1.17.2Orchestration & Management2026년 3월 19일

Go 표준 라이브러리의 공개 보안 수정 사항과 Go 툴체인 업데이트가 포함됩니다. 수동으로 반영해야 하는 Configuration CRD 업데이트와 RavenDB 상태 저장소 등록, 여러 구성 요소의 정확성 및 성능 수정도 함께 제공됩니다.

조치 필요 (3)

  • securityhighGo 툴체인 1.25.8 업데이트

    저장소의 모든 모듈과 Docker 이미지에서 Go 툴체인을 1.24.13에서 1.25.8로 업데이트했습니다.

  • securitymediumhtml/template URL 이스케이프 누락 수정

    html/template에서 meta content attribute의 action URL을 이스케이프하지 않던 문제를 수정했습니다. 조작된 URL을 통한 XSS 가능성이 줄어듭니다.

  • securitylowosFileInfo 경계 이탈 수정

    osFileInfoRoot 경계를 벗어날 수 있던 문제를 수정했습니다. 이로 인해 의도한 디렉터리 밖의 파일에 접근할 가능성이 있었습니다.

영향 확인 (2)

  • securityhighnet/url IPv6 호스트 리터럴 파싱 수정

    net/url을 사용하는 경우에 적용됩니다.

  • breakingstateRetentionPolicy CRD 스키마 형식 수정

    stateRetentionPolicy를 구성한 경우에 적용됩니다.

원문
Operator Frameworkv1.42.2Orchestration & Management2026년 3월 19일

의존성 버전과 Ansible 오퍼레이터 플러그인이 업데이트된 릴리스입니다. 생성 파일 정비와 섹션 제목 변경은 운영자 조치에 영향을 주지 않습니다.

원문
metal3-iov0.11.6Provisioning & Runtime2026년 3월 19일

이번 릴리스에는 기록된 변경 항목이 없습니다. 릴리스 메모의 요약상 버그 수정과 의존성 및 도구 모음 버전 업데이트가 포함되지만, 표시할 개별 항목은 제공되지 않았습니다.

원문
metal3-iov0.12.3Provisioning & Runtime2026년 3월 19일

이 릴리스는 컨트롤러 결함 두 건을 수정하고 여러 의존성과 Go 도구 모음을 업데이트했습니다. 보안 권고나 보안 관련 수정 사항은 확인되지 않았습니다.

원문
Keycloak26.5.6Security2026년 3월 19일

공개된 보안 취약점과 일반 버그를 수정했습니다. 보안 수정 사항이 적용되는 환경은 업그레이드가 필요하며, 그 밖의 수정 사항은 업그레이드 외 운영자 조치가 필요하지 않습니다.

영향 확인 (8)

  • securitymediumOIDC Dynamic Client Registration의 SSRF 수정

    OIDC Dynamic Client Registration을 사용하는 경우에 적용됩니다.

  • securitymediumrealm 클라이언트 생성 및 삭제의 IDOR 수정

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

  • securitymediummanage-clients permission을 통한 권한 상승 수정

    manage-clients permission을 설정한 경우에 적용됩니다.

  • 릴리스 페이지에 5건 더
원문
Kubernetesv1.33.10Kubernetes Core2026년 3월 19일

운영자와 관련된 오류 수정이 포함되어 있습니다. 보안 권고나 운영자 조치가 필요한 제거, 기본값 변경, 제약 조건 변경은 설명되지 않았습니다.

원문
Cloud Custodian0.9.50.0Security2026년 3월 18일

이번 릴리스는 AWS, Azure, GCP에서 운영 대상 리소스와 필터, 작업, 설정 기능을 넓혔습니다. 일부 클라우드 제공자 동작과 기존 필터 및 정책 처리 방식도 조정했습니다.

원문
SPIREv1.14.3Security2026년 3월 18일

에이전트 버전 보고, TLS 정책 동작 변경, 성능 개선과 여러 결함 수정이 포함되어 있습니다. 보안 수정은 업그레이드가 필요하며, 나머지 수정은 특정 배포 환경에 영향을 줄 때 확인 대상입니다.

조치 필요 (1)

  • security에이전트 수준 선택자 기록 중단

    민감한 정보가 유출될 가능성을 막기 위해 에이전트 수준에서 선택자를 더 이상 기록하지 않습니다. (#6732)

영향 확인 (1)

  • security서버 TCP 엔드포인트의 TLS 세션 티켓 재개 검증 수정

    server TCP endpoint를 사용하는 경우에 적용됩니다.

원문
Litmus3.27.0Observability2026년 3월 18일

3.27.0은 실험 실행 범위를 넓히고 여러 실행 경로의 결함을 수정한 릴리스입니다. 보안 권고나 보안 전용 수정 사항은 공개되지 않았습니다.

원문
Backstagev1.49.0CI/CD & App Delivery2026년 3월 17일

이번 릴리스는 API, 설정, 명령줄 도구, 프런트엔드, 카탈로그와 통합 기능의 호환성에 영향을 주는 변경을 포함합니다. 제거된 기능과 달라진 기본값, 좁아진 호환성 조건을 사용하는 환경은 조정이 필요하며, 사용 중단 예정 기능도 이후 전환을 계획해야 합니다. 보안 수정 사항은 포함되지 않았습니다.

영향 확인 (14)

  • breaking새 앱의 기본 프런트엔드 시스템 변경

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

  • breakingcreate-app 플래그 이름 변경

    create-app에서 --next 플래그를 사용하는 경우에 적용됩니다.

  • breaking사용 중단 예정 타입과 옵션 제거

    사용 중단 예정 타입과 옵션을 사용하는 경우에 적용됩니다.

  • 릴리스 페이지에 11건 더

미리 준비 (7)

  • deprecated기존 속성 사용 중단 지정

    variant, columns 또는 tableOptions 속성을 사용하는 경우에 적용됩니다.

  • deprecated관계 엔티티 카드 교체

    RelatedEntitiesCard를 사용하는 경우에 적용됩니다.

  • deprecatedCLI 내장 집합 대체 동작 사용 중단

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

  • 릴리스 페이지에 4건 더
원문
Limav2.1.0Kubernetes Core2026년 3월 17일

게스트 운영체제와 CLI 기능, 가상화·동기화·템플릿 지원이 확장되고, 네이티브가 아닌 아키텍처의 기본 하이퍼바이저가 바뀌었습니다. 게스트 홈 디렉터리 이름에는 호환성 심볼릭 링크가 함께 적용되며, 보안 변경 사항은 공개되지 않았습니다.

영향 확인 (1)

  • breaking네이티브가 아닌 아키텍처의 기본 하이퍼바이저로 QEMU 사용

    네이티브가 아닌 아키텍처에서 QEMU가 실행되는 경우에 적용됩니다.

원문
KubeVirtv1.7.2Orchestration & Management2026년 3월 16일

상태 표시 명칭이 바뀐 변경이 포함되어 있습니다. 퀴에스 처리 실패를 나타내던 QuiesceFailedQuiesceTimeout으로 교체됩니다.

조치 필요 (1)

  • breakingQuiesceFailed 표시를 QuiesceTimeout으로 변경

    QuiesceFailed 표시가 QuiesceTimeout 표시로 교체되었습니다.

원문
KubeVirtv1.6.4Orchestration & Management2026년 3월 16일

이번 릴리스에는 공개된 보안 수정과 상태 표시 이름 변경이 포함되며, 정확성·동작·관측성 관련 변경도 들어 있습니다. 대부분의 변경은 업그레이드 외에 운영자 조치가 필요하지 않습니다.

조치 필요 (1)

  • securityhighCVE-2025-47913 대응을 위한 암호화 모듈 교체

    CVE-2025-47913에 대응하도록 golang/x/crypto 모듈을 openshift/golang-crypto 패치 모듈로 가리키는 replace 지시문을 추가했습니다.

영향 확인 (2)

  • breakingWindows VSS 중지 시간 초과 표시 변경

    Windows VSS를 사용하는 경우에 적용됩니다.

  • breaking웹훅 클라이언트 기본 요청 한도 조정

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

원문
Fluxv2.8.3CI/CD & App Delivery2026년 3월 16일

Flux v2.8.3은 helm-controller의 차트 템플릿 처리 오류를 수정한 릴리스입니다. 릴리스 식별 정보에는 helm-controller v1.5.3이 함께 언급됩니다.

원문
Argov3.3.4CI/CD & App Delivery2026년 3월 16일

v3.3.4에는 운영 환경에서 확인할 배포 자산 관련 내용이 포함되어 있습니다. 그 밖의 일부 작업은 운영자에게 별도 영향이 없는 내용으로 분류됩니다.

원문
KServev0.17.0AI & ML2026년 3월 13일

구성 범위와 LLMInferenceService 기능이 확장된 운영자 릴리스로, 차트 및 의존성 업데이트와 동작 변경, 제거, 결함 수정이 함께 포함됩니다. 설명된 보안 수정 사항도 운영 환경에서 검토하고 적용할 내용입니다.

조치 필요 (13)

  • securitycriticalh11 잘못된 본문 처리 수정

    형식이 잘못된 본문을 허용하던 h11 문제인 CVE-2025-43859를 수정했습니다.

  • securityhighstarlette 버전 고정

    starlette 버전을 0.49.1로 고정해 CVE-2025-62727을 수정했습니다.

  • securityhighlightgbm 버전 업데이트

    lightgbm 버전을 4.6.0으로 업데이트해 CVE-2024-43598을 수정했습니다.

  • securityhigh압축 해제 링크 수 제한 문제 수정

    압축 해제 과정에서 링크 수가 제한 없이 늘어나는 CVE-2025-66418 문제를 수정했습니다.

  • securityhighexpr-lang/expr 업데이트

    expr-lang/exprv1.17.7로 업데이트해 CVE-2025-68156을 수정했습니다.

  • securityhighcryptography subgroup attack 수정

    cryptography의 subgroup attack과 관련된 CVE-2026-26007을 수정했습니다.

  • securityhighpython-multipart 임의 파일 쓰기 수정

    python-multipart의 임의 파일 쓰기 문제인 CVE-2026-24486을 수정했습니다.

  • securitymedium여러 CVE 수정

    CVE-2025-22872, CVE-2025-47914, CVE-2025-58181을 수정했습니다.

  • securityhttps.go 경로 탐색 방지

    https.go에서 경로 탐색이 발생하지 않도록 수정했습니다.

  • security여러 CVE 관련 문제 수정

    여러 CVE 관련 문제를 수정했습니다.

  • securityAIOHTTP 자동 압축 해제 문제 수정

    AIOHTTP의 HTTP 파서에서 auto_decompress 기능을 악용한 zip bomb 문제를 수정했습니다.

  • securityextractTarFiles 경로 탐색 수정

    extractTarFiles에서 발생하는 경로 탐색 취약점을 수정했습니다.

  • breakingminioseaweedfs로 교체

    minioseaweedfs로 교체했습니다.

영향 확인 (6)

  • breakinginferenceservice CRD cert-manager 주석 제거

    inferenceservice CRD를 사용하는 경우에 해당합니다.

  • breakingPython 3.9 지원 제거

    Python 3.9을 실행하는 경우에 해당합니다.

  • breaking--disable-log-requests 플래그 제거

    --disable-log-requests를 설정하는 경우에 해당합니다.

  • 릴리스 페이지에 3건 더
원문
Buildpacksv0.40.2CI/CD & App Delivery2026년 3월 13일

빌더에 포함되는 라이프사이클 버전과 바이너리 선택 동작이 조정되고, 권장 빌더 구성이 확장된 릴리스입니다. 라이프사이클 버전은 v0.21.0으로 바뀝니다.

원문
OpenFGAv1.12.0Security2026년 3월 13일

gRPC 메시지 크기 설정, TLS 인증서 교체 처리, 실험 기능 기본값 조정이 포함됩니다. 튜플 검증과 정확성 문제를 수정했으며, 공개된 권고 식별자와 관련된 Go 도구 체인 보안 업데이트도 반영했습니다.

조치 필요 (2)

  • securityhighgo 도구 체인 버전 업데이트

    표준 라이브러리 취약점 GO-2026-4603GO-2026-4601에 대응하도록 go 도구 체인 버전을 1.25.8로 업데이트했습니다.

  • breaking튜플 문자열 검증 조건 강화

    튜플 문자열에 유니코드 제어 문자나 널 바이트가 하나라도 있으면 튜플 검증이 실패합니다.

영향 확인 (1)

  • breakingpipeline_list_objects 실험 기능 기본 활성화

    pipeline_list_objects를 설정했거나 listObjects-pipeline-enabled를 설정했거나 사용자 지정 feature flag 클라이언트를 사용하는 경우에 적용됩니다.

원문
Longhornv1.11.1Storage & Data2026년 3월 13일

v1.11.1은 운영자 관련 정확성 수정과 CSI 및 V2 엔진 개선, 호환성 변경을 담고 있습니다. 공개된 보안 권고나 명시적인 보안 관련 결함은 없습니다.

원문
Strimzi0.45.2Networking & Messaging2026년 3월 12일

Kubernetes 지원 범위가 좁아지고, 기존 클러스터 및 확장 기능 가운데 일부는 다음 버전에서 제거될 예정입니다. Kafka 3.9.2 지원이 추가됐으며 여러 의존성 업데이트로 보안 문제가 해결됐습니다.

조치 필요 (8)

  • securityhighGRPC Netty Shaded 업데이트

    GRPC Netty Shaded를 업데이트해 CVE-2025-55163을 해결했습니다.

  • securitymediumZookeeper 업데이트

    Zookeeper를 업데이트해 CVE-2024-47554를 해결했습니다.

  • securitymediumNimbus Jose JWT 10.0.2 업데이트

    Nimbus Jose JWT10.0.2로 업데이트해 CVE-2025-53864를 해결했습니다.

  • securitymediumNetty 4.1.130.Final 업데이트

    Netty4.1.130.Final로 업데이트해 CVE-2025-67735를 해결했습니다.

  • securitymediumApache Log4J 2.25.3 업데이트

    Apache Log4J2.25.3으로 업데이트해 CVE-2025-68161을 해결했습니다.

  • securitymediumVertx 4.5.24 업데이트

    Vertx4.5.24로 업데이트해 CVE-2026-1002를 해결했습니다.

  • securitymediumJackson 업데이트

    Jackson을 업데이트해 GHSA-72hv-8253-57qq를 해결했습니다.

  • securityVert.xNetty 업데이트

    Vert.xNetty를 업데이트해 0.45.x 브랜치의 CVE를 수정했습니다.

영향 확인 (1)

  • breaking지원되는 Kubernetes 버전 변경

    Kubernetes 1.23 또는 Kubernetes 1.24를 사용하는 경우 적용됩니다.

미리 준비 (3)

  • breakingStrimzi MirrorMaker 2 Extensions 제거 예정0.28.0부터 · 0.46에서 제거 예정

    Strimzi MirrorMaker 2 Extensions를 사용하는 경우 적용됩니다.

  • breakingStrimzi EnvVar Configuration Provider 제거 예정0.38.0부터 · 0.46에서 제거 예정

    Strimzi EnvVar Configuration Provider를 사용하는 경우 적용됩니다.

  • deprecatedZooKeeper 클러스터와 MirrorMaker 1 지원 종료 예정0.46에서 제거 예정

    ZooKeeper-based Apache Kafka clusters 또는 MirrorMaker 1 deployments를 사용하는 경우 적용됩니다.

원문
Fluxv2.8.2CI/CD & App Delivery2026년 3월 12일

Flux v2.8.2는 TLS 핸드셰이크 중 발생할 수 있는 서비스 거부 문제를 수정한 릴리스입니다. 모든 컨트롤러를 Go 1.26.1로 빌드했으며, 수정 사항은 CVE-2026-27138과 관련됩니다.

조치 필요 (1)

  • securitymediumTLS 핸드셰이크 서비스 거부 문제 수정

    TLS 핸드셰이크 중 발생할 수 있는 서비스 거부 문제 CVE-2026-27138을 수정했습니다. 모든 컨트롤러를 Go 1.26.1로 빌드했습니다.

원문
Linkerdedge-26.3.2Networking & Messaging2026년 3월 12일

이번 릴리스에는 Linkerd Viz의 수집 범위 조정과 관측성, 의존성, 프록시 구성 변경이 포함됩니다. 변경 기록에는 다른 항목과 겹치는 내용과 독립적인 변경 사항이 없는 제목도 있습니다.

영향 확인 (1)

  • breakingLinkerd Viz의 기본 파드 수집 범위 조정

    Linkerd Viz를 사용하는 경우에 적용됩니다.

원문
Helmv3.20.1Kubernetes Core2026년 3월 12일

버그 수정과 Kubernetes 의존성 그룹 업데이트를 포함한 릴리스입니다. 같은 버그 수정이 변경 내역에 반복 기재되어 있습니다.

원문
Helmv4.1.3Kubernetes Core2026년 3월 11일

Helm v4.1.3은 결함 수정과 의존성 갱신이 중심이며 기본값 정렬 변경도 포함합니다. 보안 관련으로 명시된 변경은 go.opentelemetry.io/otel/sdk 업데이트입니다.

조치 필요 (1)

  • securityhighOpenTelemetry SDK v1.40.0 업데이트

    go.opentelemetry.io/otel/sdkv1.40.0으로 올려 GO-2026-4394 관련 수정 사항을 반영했습니다.

원문
Dragonflyv2.4.3Storage & Data2026년 3월 11일

이번 릴리스는 외부 의존성 다섯 개와 d7y.io/api 의존성 하나를 올린 내용입니다. 보안 권고나 운영자에게 보이는 동작 변경은 설명되어 있지 않습니다.

원문
Backstagev1.48.5CI/CD & App Delivery2026년 3월 11일

두 Backstage 백엔드 플러그인에 영향을 주는 공개되지 않은 보안 수정이 포함되었습니다. 해당 플러그인을 사용하는 경우 업그레이드가 필요합니다.

조치 필요 (1)

  • security두 Backstage 백엔드 플러그인의 보안 수정

    @backstage/plugin-auth-backend@backstage/plugin-scaffolder-backend에 관한 보안 수정이 포함되었습니다.

원문
KubeEdgev1.23.0Provisioning & Runtime2026년 3월 11일

Windows와 디바이스 관리 기능이 확장되고, 엣지 데이터베이스와 노드 조회 동작, Kubernetes 버전이 갱신된 릴리스입니다. 디바이스 상태를 사용하는 소비자는 새 DeviceStatus CRD를 조회해야 합니다.

영향 확인 (1)

  • breakingDevice CRD 상태를 DeviceStatus CRD로 분리

    Device CRD를 사용하는 경우에 적용됩니다.

원문
Envoyv1.37.1Networking & Messaging2026년 3월 11일

이번 릴리스에는 업그레이드가 필요한 보안 수정과 일반 버그 수정이 함께 포함되어 있습니다. 게시된 아티팩트와 동적 모듈 호환성도 변경되며, 일반 버그 수정에는 운영자 조치가 제시되지 않았습니다.

조치 필요 (3)

  • securitymedium범위 지정 IPv6 주소 처리 충돌 수정

    범위가 지정된 IPv6 주소로 getAddressWithPort()를 호출할 때 충돌하던 문제를 수정했습니다. 이 수정은 CVE-2026-26310GHSA-3cw6-2j68-868p와 관련됩니다.

  • securitymedium문자열 null 종료 문자 쓰기 오류 수정

    문자열의 null 종료 문자를 손상시킬 수 있던 하나 차이 쓰기 오류를 수정했습니다. 이 수정은 CVE-2026-26309GHSA-56cj-wgg3-x943와 관련됩니다.

  • securitymedium하위 연결 초기화 뒤 decode* 메서드 차단

    하위 연결이 초기화된 뒤 decode* 메서드가 실행되지 않도록 차단했습니다. 이 수정은 CVE-2026-26311GHSA-84xm-r438-86px와 관련됩니다.

영향 확인 (2)

  • securityhighrbac 다중 값 헤더 우회 수정

    rbac 하위 시스템을 사용하는 경우에 적용됩니다.

  • securitymediumratelimit 응답 단계 제한 처리 충돌 수정

    ratelimit 하위 시스템을 사용하는 경우에 적용됩니다.

원문
Envoyv1.36.5Networking & Messaging2026년 3월 11일

업그레이드가 필요한 보안 수정이 포함된 릴리스입니다. 일반 버그 수정과 의존성 및 이미지 업데이트도 포함되며, 일부 항목은 섹션 제목만 남아 있습니다.

조치 필요 (3)

  • securitymedium범위 지정 IPv6 주소 처리 충돌 수정

    CVE-2026-26310에 해당하는 오류를 수정했습니다. 범위가 지정된 IPv6 주소를 사용해 getAddressWithPort()를 호출할 때 충돌이 발생하던 문제입니다.

  • securitymedium문자열 널 종료 문자 손상 수정

    CVE-2026-26309에 해당하는 오류를 수정했습니다. 문자열의 널 종료 문자를 손상시킬 수 있던 경계 초과 쓰기를 바로잡았습니다.

  • securitymedium하위 연결 재설정 뒤 decode* 메서드 차단

    CVE-2026-26311에 해당하는 오류를 수정했습니다. 하위 연결이 재설정된 뒤 decode* 메서드가 실행되지 않도록 처리했습니다.

영향 확인 (2)

  • securityhighrbac 여러 값 헤더 우회 수정

    rbac을 사용하는 경우에 적용됩니다.

  • securitymediumratelimit 응답 단계 제한 충돌 수정

    ratelimit을 사용하는 경우에 적용됩니다.

원문
Envoyv1.35.9Networking & Messaging2026년 3월 10일

이번 릴리스는 Envoy의 네트워크 요청 처리 경로에 보안 수정이 반영된 버전입니다. 해당 경로를 사용하는 운영 환경에서 이번 보안 결함 수정 여부를 확인할 때 관련됩니다.

조치 필요 (4)

  • securityhigh다중 값 헤더를 이용한 rbac 우회 수정

    CVE-2026-26308GHSA-ghc4-35x6-crw5와 관련해 다중 값 헤더를 이용한 rbac 우회 문제를 수정했습니다.

  • securitymedium범위 지정 IPv6 주소 처리 중 getAddressWithPort() 충돌 수정

    CVE-2026-26310GHSA-3cw6-2j68-868p와 관련해 범위가 지정된 IPv6 주소로 getAddressWithPort()를 호출할 때 발생하던 충돌을 수정했습니다.

  • securitymedium문자열 널 종결자의 오프바이원 쓰기 수정

    CVE-2026-26309GHSA-56cj-wgg3-x943와 관련해 문자열 널 종결자에 발생하던 오프바이원 쓰기를 수정했습니다.

  • securitymedium하류 리셋 뒤 decode* 메서드 실행 차단

    CVE-2026-26311GHSA-84xm-r438-86px와 관련해 하류 연결이 리셋된 뒤 decode* 메서드가 실행되지 않도록 수정했습니다.

원문
containerdv2.2.2Kubernetes Core2026년 3월 10일

이번 릴리스는 주로 결함 수정과 동작 변경을 담고 있으며, 자격 증명 유출을 막는 보안 수정도 포함합니다. Go 도구 모음이 갱신되고 컨테이너를 동시에 생성할 때 새 경고가 출력됩니다.

조치 필요 (1)

  • security파드 이벤트의 자격 증명 유출 방지

    파드 이벤트에서 자격 증명이 유출되지 않도록 수정했습니다.

원문
Envoyv1.34.13Networking & Messaging2026년 3월 10일

보안 취약점 네 건을 수정하고 OAuth2 동작을 바로잡았으며 Docker 기반 이미지를 갱신했습니다. 보안 취약점은 업그레이드로 해결되며, 보안과 무관한 수정에는 운영자 조치가 필요하지 않습니다.

조치 필요 (4)

  • securityhighrbac 다중 값 헤더 우회 수정

    rbac에서 다중 값 헤더로 권한 검사를 우회할 수 있던 문제를 수정했습니다. CVE-2026-26308, GHSA-ghc4-35x6-crw5에 해당합니다.

  • securitymediumgetAddressWithPort()의 범위 지정 IPv6 주소 처리 수정

    범위가 지정된 IPv6 주소로 호출할 때 getAddressWithPort()가 중단될 수 있던 문제를 수정했습니다. CVE-2026-26310, GHSA-3cw6-2j68-868p에 해당합니다.

  • securitymediumjson 문자열 널 종료 문자 쓰기 오류 수정

    json에서 문자열 널 종료 문자를 손상시킬 수 있던 오프바이원 쓰기 문제를 수정했습니다. CVE-2026-26309, GHSA-56cj-wgg3-x943에 해당합니다.

  • securitymedium다운스트림 재설정 후 decode* 메서드 차단

    다운스트림 재설정 뒤 decode* 메서드가 호출되지 않도록 차단했습니다. CVE-2026-26311, GHSA-84xm-r438-86px에 해당합니다.

원문
Istio1.29.1Networking & Messaging2026년 3월 10일

Envoy와 Istio의 CVE를 포함한 여러 보안 수정과 일반적인 정확성 수정이 포함됩니다. 디버그 엔드포인트에 인증된 네임스페이스를 지정하는 설정 기능도 추가됩니다.

조치 필요 (1)

  • securitymediumJSON 오프바이원 쓰기 수정

    CVE-2026-26309에서 JSON 오프바이원 쓰기가 발생하던 문제를 수정했습니다.

영향 확인 (10)

  • securityhighRBAC의 다중 값 헤더 우회 수정

    RBAC을 사용하는 경우 적용됩니다.

  • securityhigh알려진 기본 키를 이용한 JWKS Resolver 인증 우회 수정

    JWKS Resolver를 사용하는 경우 적용됩니다.

  • securitymedium하위 연결 재설정 이후 HTTP 디코드 메서드 처리 수정

    HTTP를 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 7건 더
원문
Istio1.28.5Networking & Messaging2026년 3월 10일

공개된 보안 취약점 수정과 디버그 엔드포인트의 네임스페이스 권한 설정 변경이 포함되어 있습니다. WasmPlugin 이미지 가져오기와 InferencePool 구성 처리에서 발생하던 문제도 수정했습니다.

조치 필요 (7)

  • securityhigh다중 값 헤더를 이용한 RBAC 우회 수정

    CVE-2026-26308에서 다중 값 헤더를 이용한 RBAC 우회 문제를 수정했습니다.

  • securityhighJWKS 확인자 오류에 따른 인증 우회 수정

    CVE-2026-31837GHSA-v75c-crr9-733c와 관련해 JWKS 확인자 오류로 알려진 기본 키를 사용한 인증 우회가 가능하던 문제를 수정했습니다.

  • securitymedium다운스트림 리셋 이후 HTTP 디코드 메서드 처리 수정

    CVE-2026-26311과 관련해 다운스트림 리셋 이후 HTTP 디코드 메서드가 차단되도록 수정했습니다.

  • securitymedium범위 지정 IPv6 주소 처리 중 충돌 수정

    범위가 지정된 IPv6 주소에서 getAddressWithPort()가 충돌하던 문제를 CVE-2026-26310 수정 사항에 반영했습니다.

  • securitymediumJSON 오프바이원 쓰기 수정

    JSON 오프바이원 쓰기 오류를 수정했습니다. 이 문제는 CVE-2026-26309에 해당합니다.

  • securitymediumRatelimit 응답 단계 충돌 수정

    ratelimit 응답 단계에서 충돌하던 문제를 CVE-2026-26330 수정 사항에 반영했습니다.

  • securitymedium디버그 엔드포인트의 네임스페이스 간 프록시 데이터 접근 수정

    CVE-2026-31838GHSA-974c-2wxh-g4ww와 관련해 디버그 엔드포인트를 통한 네임스페이스 간 프록시 데이터 접근 문제를 수정했습니다.

영향 확인 (3)

  • securityXDS 디버그 엔드포인트 인증 적용

    XDS debug endpoints를 외부에 노출하는 경우에 적용됩니다.

  • securityWasmPlugin 이미지 가져오기 SSRF 수정

    WasmPlugin 이미지 가져오기를 사용하는 경우에 적용됩니다.

  • securityHTTP 디버그 엔드포인트의 네임스페이스 권한 적용

    HTTP debug endpoints를 외부에 노출하는 경우에 적용됩니다.

원문
Istio1.27.8Networking & Messaging2026년 3월 10일

보안 취약점 수정이 포함되어 있어 업그레이드가 필요합니다. 디버그 엔드포인트에 권한을 부여할 네임스페이스를 지정하는 설정 기능도 추가됐으며, 이 설정은 선택 사항입니다.

조치 필요 (3)

  • securitymedium하위 연결 재설정 후 HTTP 디코드 처리 수정

    CVE-2026-26311에 대응해 하위 연결이 재설정된 뒤 HTTP 디코드 메서드가 차단되던 문제가 수정됐습니다.

  • securitymedium범위 지정 IPv6 주소 처리 충돌 수정

    CVE-2026-26310에 대응해 범위가 지정된 IPv6 주소를 getAddressWithPort()에서 처리할 때 발생하던 충돌이 수정됐습니다.

  • securitymediumJSON 오프바이원 쓰기 수정

    CVE-2026-26309에 대응해 JSON 쓰기에서 발생하던 오프바이원 오류가 수정됐습니다.

영향 확인 (6)

  • securityhighRBAC 다중 값 헤더 우회 수정

    RBAC를 사용하는 경우 적용됩니다.

  • securityhighJWKS Resolver 인증 우회 가능성 수정

    JWKS Resolver를 사용하는 경우 적용됩니다.

  • securitymedium디버그 엔드포인트의 네임스페이스 간 데이터 접근 수정

    Debug Endpoints를 사용하는 경우 적용됩니다.

  • 릴리스 페이지에 3건 더
원문
← 최신이전 →
월별 보기