릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
mdatagen과 memory-limiter 기능이 추가되고, 생성 설정 API와 실행 및 API 동작이 조정된 릴리스입니다. 보안 권고나 보안 전용 수정 사항은 공개되지 않았습니다.
이번 릴리스는 ZoneDelegation 기반 DNS 관리와 TLSRoute, 주석 지원을 다루며 기존 설정과 이름 규칙도 바꿉니다. 결함 수정과 의존성 업데이트가 포함됐고, 보안 권고나 취약점은 확인되지 않았습니다.
영향 확인 (4)
breaking
Bootstrap서비스 제거설정에서
Bootstrap서비스를 사용한다면 적용됩니다.breaking
dynamicZones설정 제거설정에서
dynamicZones를 사용한다면 적용됩니다.breaking
doFinalize기본값 변경ZoneDelegation마무리 처리에doFinalize를 사용한다면 적용됩니다.- 릴리스 페이지에 1건 더
이번 릴리스에는 표시할 변경 사항이 없습니다. 적용 여부를 판단할 구체적인 변경 내용도 제시되지 않습니다.
원문 ↗내부 데이터베이스와 캐시 백엔드가 변경되고, 의존성과 구성 요소 업데이트 및 결함 수정이 포함됩니다. 보안 관련 변경으로는 토큰과 블롭 마운트 검증 강화가 있습니다.
조치 필요 (1)
security블롭 마운트와 토큰 검증 강화
블롭 마운트 원본 프로젝트를 검증하고,
iat가 없는 토큰을 거부하도록 보안 검증이 강화됩니다.
영향 확인 (2)
breaking내부
PostgreSQL주 버전 자동 업그레이드PostgreSQL을 사용하는 경우에 적용됩니다.breaking캐시 백엔드를
valkey로 교체redis를 사용하는 경우에 적용됩니다.
이번 릴리스에는 v2 사용 중단 옵션 추가, 웹소켓 인증 수정, CRL 적용 우회 수정, Go 도구 체인과 의존성 업데이트가 포함됩니다. CRL 우회 수정과 의존성 보안 문제 대응이 포함되어 해당 환경과 의존성을 사용하는 경우 업그레이드가 필요합니다.
조치 필요 (2)
securityhighOpenTelemetry 의존성 버전 상향
go.과opentelemetry. io/otel go.를 각각opentelemetry. io/otel/sdk v1.에서40. 0 v1.으로 올려 CVE-2026-29181과 CVE-2026-39883에 대응했습니다.43. 0 securityhigh
golang.버전 상향org/x/crypto golang.버전을org/x/crypto v0.으로 올렸습니다. CVE-2026-39828, CVE-2026-39835, CVE-2026-46597, CVE-2026-46598과 관련된 업데이트입니다.52. 0
영향 확인 (1)
securitygRPC 리스너의 CRL 적용 우회 수정
--listen-client-http-urls를 설정한 경우에 적용됩니다.
이번 변경에는 인증서 폐기 목록 적용 오류 수정과 관측 도구 의존성 갱신이 포함됩니다. 특정 클라이언트 HTTP 주소 설정과 관련된 수정이 있으며, 두 CVE에 대응하는 버전 상향도 반영됐습니다.
조치 필요 (1)
securityhighOpenTelemetry 의존성 버전 갱신
go.과opentelemetry. io/otel go.를opentelemetry. io/otel/sdk v1.에서40. 0 v1.으로 올려 CVE-2026-29181과 CVE-2026-39883에 대응했습니다.43. 0
영향 확인 (1)
security
gRPC수신기의CRL적용 우회 수정--listen-client-http-urls가 설정된 경우에 적용됩니다.
보안 의존성 업데이트와 리디렉션 시 인증 정보 처리 변경이 포함되며, PromQL 함수 이름과 라이선스 아티팩트 제공 방식도 바뀝니다. 새 API와 설정 제어, 성능 개선, 버그 수정도 함께 포함된 릴리스입니다.
조치 필요 (2)
securitycriticalUI
sanitize-html업데이트로 사이트 간 스크립팅 취약점 수정UI에서
sanitize-html을 업데이트해 사이트 간 스크립팅 취약점 CVE-2026-44990을 수정했습니다.breaking서드파티 라이선스 제공 방식 변경
서드파티 npm 의존성 라이선스를 Prometheus 바이너리에 포함하고
/assets/third-party-licenses.에서 제공하도록 바꿨습니다. 릴리스 tarball과 컨테이너 이미지에 함께 배포하던txt npm_licenses.아카이브는 더 이상 사용하지 않습니다.tar. bz2
영향 확인 (2)
securitymedium호스트 간 리디렉션에서 인증 정보 전달 제한
스크레이핑, 원격 읽기나 쓰기, 알림, 서비스 디스커버리를 사용하는 경우에 적용됩니다.
breakingPromQL duration 표현식 함수 이름 변경
experimental-duration-expr을 활성화하고min()과max()를 사용하는 경우에 적용됩니다.
v2.5.0은 런타임과 WIT/API에 변화를 더하고 의존성을 갱신한 릴리스입니다. 워크로드가 wasip3를 사용하거나 의존성 보안 상태의 영향을 받는 환경이라면 이번 릴리스의 변경 사항을 확인해야 합니다.
조치 필요 (1)
securityhigh
quinn-proto보안 수정RUSTSEC-2026-0185에 해당하는quinn-proto수정이 반영됐습니다.
영향 확인 (1)
breaking
wasip3기본 활성화wasip3를 사용하는 워크로드에 적용됩니다.
Flux v2.9.0은 더 이상 유지되지 않는 두 Flux API를 CRD에서 제거했습니다. 해당 API를 CRD에서 사용하는 환경이 영향을 받습니다.
영향 확인 (1)
breaking더 이상 유지되지 않는 Flux API 두 가지 삭제
CRD에서
image.또는toolkit. fluxcd. io/v1beta2 notification.API를 사용하는 경우에 해당합니다.toolkit. fluxcd. io/v1beta2
의존성 및 도구 체인 버전 변경, 모니터링 기능 제거, 동작 개선과 여러 결함 수정이 포함되었습니다. MQTT와 권한 처리에서 보안과 관련된 결함이 수정되었으며, 관련 권고 식별자는 제공되지 않았습니다.
영향 확인 (3)
security
Leaf연결의Nats-Trace-Dest권한 검사 우회 수정Leaf연결을 사용하는 경우에 해당합니다.security부분
CONNECT패킷으로 인한 사전 인증 메모리 고갈 수정MQTT를 사용하는 경우에 해당합니다.breaking모니터링 엔드포인트의
JSONP콜백 지원 제거JSONP콜백 지원을 사용하는 경우에 해당합니다.
OPA v1.18.1은 OPA v1.17.0에서 발생한 메모리 누수를 수정합니다. 이번 릴리스는 이전 버전에서 생긴 메모리 누수 수정에 초점을 둡니다.
원문 ↗이번 릴리스는 지원 범위와 운영 구성의 호환 방식을 조정합니다. 기존 Kafka 및 관련 구성의 사용 여부에 따라 적용되는 변경이 달라집니다.
영향 확인 (3)
breaking
Kafka 4.지원 종료1. x Kafka 4.를 사용하면 이 변경이 적용됩니다.1. x breaking
TLS인증 및 truststore 형식 변경KafkaBridge또는KafkaMirrorMaker2에서TLS인증이나TLS truststore를 사용하면 이 변경이 적용됩니다.breaking
entity-operatorhealthcheck 포트 이름 변경entity-operatorhealthcheck 포트를 사용하면 이 변경이 적용됩니다.
26.는 Keycloak의 인증과 권한 처리에서 발생할 수 있는 보안 문제를 수정한 릴리스입니다. 적용하려면 업그레이드가 필요하며, Quarkus 3. 의존성 업그레이드는 운영자를 위한 참고 사항입니다.
조치 필요 (8)
securityhigh
group-admin의realm-admin권한 상승 수정CVE-2026-9099과 관련해 그룹 관리자 권한이
realm-admin권한으로 상승하는 문제를 수정했습니다.securityhigh대소문자 무시
URI검증 우회에 따른XSS수정CVE-2026-9086과 관련해 대소문자를 구분하지 않는
URI검증 우회로XSS가 발생할 수 있는 문제를 수정했습니다.securityhigh잘못된
scope mapping검증에 따른 권한 상승 수정CVE-2026-9795와 관련해
scope mapping적용 검증이 제대로 이뤄지지 않아 권한이 상승할 수 있는 문제를 수정했습니다.securityhigh잘못된
URI비교에 따른policy enforcer인가 우회 수정CVE-2026-9800과 관련해 잘못된
URI비교로policy enforcer의 인가를 우회할 수 있는 문제를 수정했습니다.securityhigh
JWT알고리즘 혼동에 따른 인증 우회 수정CVE-2026-11800과 관련해
JWT알고리즘 혼동으로 인증을 우회할 수 있는 문제를 수정했습니다.securitymedium임의 파일 시스템 경로 탐색에 따른 정보 공개 수정
CVE-2026-9083과 관련해 임의 파일 시스템 경로를 탐색하는 과정에서 정보가 공개될 수 있는 문제를 수정했습니다.
securitymedium등록 액세스 토큰을 이용한 비활성 클라이언트 탈취 수정
CVE-2026-9705와 관련해 등록 액세스 토큰으로 비활성화된 클라이언트를 다시 활성화하고 탈취할 수 있는 문제를 수정했습니다.
securitymedium
UMA permission ticket우회에 따른 리소스 무단 접근 수정CVE-2026-9799와 관련해
UMA permission ticket우회로 리소스에 허가 없이 접근할 수 있는 문제를 수정했습니다.
이번 릴리스에는 의존성과 기본 이미지 버전 변경이 중심으로 포함되어 있습니다. Ansible 오퍼레이터 플러그인 버전도 업데이트되었습니다.
원문 ↗외부로 보내는 User-Agent 값이 호환성을 깨는 방식으로 바뀌었으며, 이전 값과 완전히 일치하는 필터나 WAF 규칙은 수정이 필요합니다. 런타임 동작과 포맷팅 및 커버리지 처리가 개선되고, 컴파일러와 런타임 결함 수정 및 의존성 업데이트가 포함됩니다.
영향 확인 (1)
breaking
User-Agent헤더 형식 변경서버 측 로그 필터나 WAF 규칙에서 이전 문자열을 완전히 일치하도록 설정한 경우에 적용됩니다.
cert-manager v1.19.6은 보안 설정과 Go 의존성 버전을 조정한 릴리스입니다. cert-manager-edit를 사용해 특정 리소스를 직접 생성하거나 수정하는 작업 흐름에서는 업그레이드 후 권한 구성이 달라질 수 있습니다.
조치 필요 (2)
securityhigh
Gov1.업데이트25. 11 Go를v1.로 업데이트해 CVE-2026-27145, CVE-2026-42504, CVE-2026-42507을 수정했습니다.25. 11 security
Go1.및 의존성 업데이트25. 10 보고된 취약점을 수정하기 위해
Go를1.으로 올렸고, 다른 의존성 버전도 함께 업데이트했습니다.25. 10
영향 확인 (1)
security
cert-manager-edit의Challenge및Order권한 제거cert-manager-edit집계용ClusterRole을 사용해Challenge또는Order리소스를 생성하거나 수정하는 작업 흐름에 해당하는 경우 적용됩니다.
ACME 리소스에 부여되던 안전하지 않은 권한을 제거하고 Challenge 가비지 컬렉션 문제를 바로잡았습니다. Go 의존성을 업데이트하면서 확인된 CVE 수정 사항도 반영했습니다.
조치 필요 (1)
securityhigh
Go의존성 보안 업데이트Go를v1.로 업데이트해 CVE-2026-27145, CVE-2026-42504, CVE-2026-42507을 수정했습니다.26. 4
영향 확인 (1)
securityACME 리소스 생성 권한 제거
적용 대상이 릴리스 노트에 명시되지 않았습니다.