릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
이번 릴리스는 Kubernetes 동작의 정확성을 다듬고 빌드 도구 의존성을 갱신한 내용입니다. 보안 권고나 운영자 조치는 안내되지 않았습니다.
원문 ↗운영자와 관련된 동작 및 결함 수정과 Go 도구 모음 의존성 갱신이 포함됩니다. 보안 권고나 보안 전용 수정 사항은 공개되지 않았습니다.
이번 릴리스는 동작의 정확성을 높이고 이전 회귀를 바로잡는 수정이 중심입니다. Go 빌드 환경과 kubeadm의 처리 동작에도 변경이 포함됐으며, 공개된 보안 권고나 보안 전용 수정은 없습니다.
원문 ↗정확성 수정이 중심이며, 기능 게이트 기본값 변경과 Go 1. 및 hnslib 업데이트가 포함됩니다. 공개된 보안 권고는 없습니다.
영향 확인 (1)
breaking
SchedulerAsyncAPICalls기능 게이트 비활성화SchedulerAsyncAPICalls기능 게이트를 사용하는 경우에 적용됩니다.
보안 문제를 막기 위한 수정과 디버그 엔드포인트 접근 제한이 포함되어 있습니다. 게이트웨이 배포와 템플릿 렌더링 과정의 리소스 생성 경로가 검증됩니다.
조치 필요 (1)
security리소스 주석의 줄바꿈 및 제어 문자 검증 수정
리소스 주석 검증이 줄바꿈과 제어 문자를 거부하도록 수정했습니다. 템플릿 렌더링으로 Pod 사양에 컨테이너를 삽입하는 경로를 차단합니다. (Issue #58889)
영향 확인 (2)
security게이트웨이 배포 컨트롤러의 리소스 검증 강화
gateway deployment controller가 실행 중인 경우 적용됩니다.breaking디버그 엔드포인트 접근 제한
포트
15014의 디버그 엔드포인트를 사용하는 경우 적용됩니다.
보안 수정과 일반 버그 수정이 함께 포함되어 있으며, 보안 수정에 대응하려면 업그레이드가 필요합니다.
조치 필요 (4)
securityhighCVE-2026-1609 비활성화 사용자 토큰 발급 문제 수정
비활성화된 사용자도
JWT Authorization Grant를 이용해 토큰을 발급받을 수 있던 문제가 수정됐습니다.securityhighCVE-2026-1529 위조 초대 JWT를 이용한 조직 간 가입 문제 수정
위조된 초대
JWT로 조직 간 자체 가입이 가능했던 문제가 수정됐습니다.securityhighCVE-2026-1486 비활성화된 ID 제공자 인증 우회 문제 수정
JWT Authorization Grant의 논리 우회로 비활성화된 ID 제공자를 통한 인증이 가능했던 문제가 수정됐습니다.securitymediumCVE-2025-14778
/uma-policy/소유권 확인 문제 수정/uma-policy/에서 소유권 확인이 잘못 처리되던 문제가 수정됐습니다.
운영자 설정과 동작에 영향을 주는 변경이 포함되어 있으며, CRD 및 구성 지원 범위와 의존성도 갱신되었습니다. 공개된 보안 취약점이나 권고 식별자는 없습니다.
조치 필요 (1)
breaking불필요한
nodes/proxyRBAC 권한 활성화 제거불필요한
nodes/proxyRBAC 권한을 활성화하던 설정이 제거되었습니다.
영향 확인 (2)
breaking
ceph image pull policy기본값 변경ceph image pull policy를 설정하지 않은 경우 적용됩니다.breaking
automated node fencing코드 제거automated node fencing이 실행되는 경우 적용됩니다.
새 DNS 프록시, 설치 및 설정 동작, API와 메트릭, 데이터 경로 기능이 추가되고 데이터 경로와 클러스터 메시의 수정이 함께 포함된 기능 및 유지 보수 릴리스입니다. 기본값과 호환성 변경, 사용 중단 및 BGP API 전환이 포함되며, 보안 관련 의존성도 업데이트되지만 구체적인 취약점 내용은 공개되지 않았습니다.
조치 필요 (15)
security
github.보안 업데이트com/containerd/containerd github.모듈이 v1.7.29로 업데이트됩니다.com/containerd/containerd security
github.보안 업데이트com/go-viper/mapstructure/v2 github.모듈이 v2.4.0으로 업데이트됩니다.com/go-viper/mapstructure/v2 security
github.보안 업데이트com/docker/docker github.모듈이 v28.3.3+incompatible로 업데이트됩니다.com/docker/docker security
golang.보안 업데이트org/x/crypto golang.모듈이 v0.45.0으로 업데이트됩니다.org/x/crypto security
helm.보안 업데이트sh/helm/v3 helm.모듈이 v3.18.4로 업데이트됩니다.sh/helm/v3 security
helm.보안 업데이트sh/helm/v3 helm.모듈이 v3.18.5로 업데이트됩니다.sh/helm/v3 breaking
plpmtud기본값 변경plpmtud의 기본값이blackhole로 변경됩니다.breaking
AddressScopeMax기본값 변경AddressScopeMax기본값이 호스트 범위인 254로 변경됩니다.--local-max-addr-scope와 관련된 설정이 새 GKE 메타데이터 서버 및 HCP 사용 사례에 맞게 조정됩니다.breaking
tls authMode기본값 변경tls authMode기본값이migration으로 설정됩니다.breakingCNI 삭제 제한 시간 단축
CNI 삭제 제한 시간이 1.5초로 줄어듭니다.
breaking
policy-default-local-cluster기본 설정policy-default-local-cluster가 기본적으로 설정됩니다.breaking호스트 방화벽 우회 기본 비활성화
호스트 방화벽 우회가 기본적으로 비활성화됩니다.
breakingFQDN 일치 패턴 정제 검사 강화
FQDN 일치 패턴의 정제 처리가 재구성되고 검사가 강화됩니다.
breaking
cilium_host를 통한 암호화 트래픽 전달 제거cilium_host를 통한 암호화 트래픽 전달이 제거됩니다.breaking컨테이너 이미지의 CNI 설정 파일 설치 제거
컨테이너 이미지에 CNI 설정 파일을 설치하지 않습니다.
영향 확인 (30)
breaking네트워크 정책의 기본 클러스터 범위 변경
네트워크 정책 선택자에서
cluster를 설정하지 않은 경우 적용됩니다.breaking
CiliumBGPPeeringPolicyv1 API 지원 제거CiliumBGPPeeringPolicy를 사용하는 경우 적용됩니다.breaking
Mutual Authentication기본 비활성화Mutual Authentication을 활성화하는 경우 적용됩니다.- 릴리스 페이지에 27건 더
미리 준비 (7)
deprecated
--enable-ipsec-encrypted-overlay사용 중단제거 시점 미정--enable-ipsec-encrypted-overlay를 사용하는 경우 적용됩니다.deprecatedKafka 일치 필드와
ToRequires및FromRequires사용 중단ToRequires또는FromRequires를 사용하는 경우 적용됩니다.deprecatedHelm 값의
tls cert/keys전달 방식 사용 중단Helm 값으로 TLS 인증서나 키를 전달하는 경우 적용됩니다.
- 릴리스 페이지에 4건 더
Crossplane v2.는 보안 관련 의존성 업데이트를 포함합니다. 사용 중인 의존성 버전과 보안 수정 사항을 확인해야 하는 릴리스입니다.
조치 필요 (4)
security
github.모듈 업데이트com/quic-go/quic-go github.모듈을com/quic-go/quic-go v0.으로 업데이트했습니다.57. 0 security
sigstore의존성 업데이트sigstore의존성을 업데이트해CVEs를 수정했습니다.security
github.모듈 업데이트com/theupdateframework/go-tuf/v2 github.모듈을com/theupdateframework/go-tuf/v2 v2.으로 업데이트했습니다.4. 1 security
github.모듈 업데이트com/go-chi/chi/v5 github.모듈을com/go-chi/chi/v5 v5.로 업데이트했습니다.2. 4
이번 릴리스에는 보안 관련 의존성 갱신이 포함됩니다. 의존성 버전이 v2.로 변경되었습니다.
조치 필요 (1)
security
github.모듈 업데이트com/theupdateframework/go-tuf/v2 보안 관련 업데이트로
github.모듈을com/theupdateframework/go-tuf/v2 v2.로 올렸습니다.4. 1
이번 릴리스는 의존성 업그레이드 문제를 수정하고 sigstore 의존성을 업데이트했습니다. 의존성 변경에는 CVEs 해결이 포함됩니다.
조치 필요 (1)
security
sigstore의존성 업데이트로CVEs해결sigstore의존성을 업데이트해CVEs를 해결했습니다.
cert-manager v1.18.5는 버그 수정과 보안 문제 수정을 포함한 릴리스입니다. GHSA-gx3x-vq4p-mhhv 관련 문제가 수정되어 모든 사용자의 최신 릴리스 업그레이드가 필요합니다.
조치 필요 (1)
securitymediumGHSA-gx3x-vq4p-mhhv 서비스 거부 문제 수정
세 건의 버그 수정 중 하나로 GHSA-gx3x-vq4p-mhhv에 해당하는 서비스 거부 문제를 수정했습니다. 모든 사용자가 최신 릴리스로 업그레이드해야 하는 수정입니다.
인증서 처리 동작의 버그 수정과 Go 도구 모음 의존성 갱신, 보안 수정이 포함됩니다. DNS 응답을 조작할 수 있는 환경에서 컨트롤러 서비스 거부로 이어질 수 있는 문제가 수정되어 업그레이드가 필요합니다.
영향 확인 (1)
securitymediumDNS 응답 순서에 따른 컨트롤러 패닉 수정
적용 대상이 릴리스 노트에 명시되지 않았습니다.
새 CEL 및 정책 기능을 추가하고 컨트롤러와 API의 결함을 수정한 릴리스입니다. 보안 수정이 포함되어 있어 운영 환경에서는 업그레이드와 동작 변경의 호환성 검토가 함께 요구됩니다.
조치 필요 (2)
security보안 취약점 수정
보안 취약점을 수정했습니다.
security
kubectl image업데이트kubectl image를 업데이트해 CVE를 수정했습니다.
영향 확인 (2)
breaking네임스페이스 CEL 정책 유형의 리소스 접근 제한
namespaced CEL policy types를 사용하는 경우 적용됩니다.breaking
VAP/MAP reporting기본 동작 변경VAP/MAP reporting을 사용하는 경우 적용됩니다.
Argo v3.3.0은 앱 컨트롤러 설정을 정리하고 종속성을 갱신한 릴리스입니다. 관련 플래그를 사용하거나 종속성 버전에 영향을 받는 환경에서 변경 사항을 확인해야 합니다.
조치 필요 (3)
security
k8s.v1.34.2 업데이트io/kubernetes k8s.모듈을 v1.34.2로 업데이트했습니다.io/kubernetes security
helm3.19.4 업데이트CVE에 대응해
helm을 3.19.4로 업데이트했습니다.security
redis최신 안정 버전 업데이트취약점 제거를 위해
redis를 최신 안정 버전으로 업데이트했습니다.
영향 확인 (1)
breaking앱 컨트롤러의
--self-heal-backoff-cooldown-seconds플래그 제거--self-heal-backoff-cooldown-seconds를 사용하는 앱 컨트롤러 구성에 적용됩니다.