이번 릴리스에는 설정 기능 추가와 기존 동작 변경이 포함되어 있습니다. 시작 과정의 오류를 수정하고, 생성된 설정 구조체의 숫자 검증 처리도 확장했습니다.
원문 ↗릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
Go 표준 라이브러리 취약점 두 건을 수정하기 위해 빌드에 사용하는 Go 버전을 업데이트했습니다. 공식 OPA 바이너리 사용자는 업그레이드해야 하며, 직접 바이너리나 이미지를 빌드하는 경우에는 Go 버전을 별도로 관리해야 합니다.
조치 필요 (1)
securitymedium빌드에 사용하는
Go버전 업데이트Go1.로26. 4 OPA를 빌드하며,OPA의 HTTP 핸들러와 암호화 내장 기능이 사용하는 표준 라이브러리 코드의 취약점GO-2026-5037과GO-2026-5039를 수정했습니다.
이번 릴리스에는 의존 모듈 버전 변경이 포함되어 있습니다. golang. 업데이트에는 보안 표시가 붙어 있어 해당 모듈을 사용하는 환경과 관련됩니다.
조치 필요 (1)
security
golang.모듈을org/x/net v0.으로 업데이트55. 0 golang.모듈을org/x/net v0.으로 업데이트했습니다. 변경 사항에는 보안 표시가 붙어 있습니다.55. 0
이번 릴리스에는 상태 페이지의 저장형 XSS와 입력 데이터 처리 과정의 메모리 증폭 위험을 줄이는 수정이 포함됩니다. OTLP 수집과 네이티브 히스토그램을 사용하는 환경에서는 새 크기 제한이 적용됩니다.
영향 확인 (3)
security
Alertmanager및Store Gateway상태 페이지의 저장형 XSS 수정Alertmanager또는Store Gateway를 실행하는 경우에 적용됩니다.security네이티브 히스토그램 protobuf 크기 제한
네이티브 히스토그램을 사용하는 경우에 적용됩니다.
breaking
ParseProtoReader및OTLP수집 경로의 압축 해제 크기 제한OTLP 수집 경로를 사용하는 경우에 적용됩니다.
이 릴리스는 툴체인과 릴리스 이미지에 포함된 Go 구성 요소를 업데이트합니다. 보안 관련 변경이므로 적용하려면 릴리스를 업그레이드해야 합니다.
조치 필요 (2)
security툴체인
Go버전1.로 업데이트26. 4 툴체인의
Go버전을1.로 올려26. 4 Go표준 라이브러리 취약점을 수정했습니다.security
grpc-health-probev0.업데이트4. 52 grpc-health-probe를v0.로 업데이트하고4. 52 Go 1.로 다시 빌드했습니다. 이제 릴리스 이미지에 해당 Go 표준 라이브러리 취약점이 포함되지 않습니다.26. 4
보안 문제 수정과 운영 중 발생하는 정확성 문제 수정이 포함되어 있습니다. nftables 백엔드 자동 대체와 Istio ambient, 게이트웨이, 라우팅, CNI 동작 관련 문제도 다뤄졌습니다.
조치 필요 (1)
securityhighCVE-2026-47774 메모리 고갈 취약점 수정
CVE-2026-47774는 인증되지 않은 원격 공격자가
Envoy프로세스의 메모리를 고갈시켜 서비스 거부를 일으킬 수 있는 문제입니다. 요청 헤더 크기 검증에서 쿠키 헤더 바이트가 모두 반영되지 않고, HPACK 헤더 블록 제한도 디코딩된 전체 헤더 크기에 적용되지 않아 특수하게 만든 HTTP/2 요청으로 과도한 메모리 사용이 발생할 수 있던 동작을 수정했습니다.
공개된 Envoy 서비스 거부 취약점과 정확성 결함을 수정한 릴리스입니다. 보안 수정을 반영하려면 운영자는 업그레이드가 필요하며, 그 밖의 수정에는 설정 변경이 필요하지 않습니다.
조치 필요 (1)
securityhigh
Envoy메모리 고갈을 일으키는 서비스 거부 취약점 수정인증되지 않은 원격 공격자가 조작한
HTTP/2요청으로Envoy프로세스의 메모리를 고갈시켜 서비스 거부를 일으킬 수 있던 문제를 수정했습니다. 요청 헤더 크기를 검사할 때Cookie헤더 바이트가 모두 반영되지 않았고,HPACK헤더 블록 제한도 디코딩 후 전체 헤더 크기에 상응하는 제한 없이 인코딩된 바이트 기준으로만 적용됐습니다.
공개된 Envoy 서비스 거부 보안 수정과 여러 결함 수정이 포함되어 있습니다. 운영자용 기능 추가, 의존성 업데이트, 기능 플래그 적용 제거도 함께 반영됐습니다.
조치 필요 (1)
securityhigh
Envoy메모리 고갈 서비스 거부 취약점 수정CVE-2026-47774은 인증되지 않은 원격 공격자가 특수하게 만든
HTTP/2요청으로Envoy프로세스의 메모리를 고갈시켜 서비스 거부를 일으킬 수 있는 문제입니다. 쿠키 헤더 바이트가 요청 헤더 크기 검증에 모두 포함되지 않았고,HPACK헤더 블록 제한도 디코딩된 전체 헤더 크기가 아닌 인코딩된 바이트에만 적용됐던 점을 수정했습니다. CVSS 점수는 7.5입니다.
영향 확인 (1)
breaking
ListenerSet기능의 기능 플래그 적용 제거ListenerSetAPI를 사용하는 경우에 적용됩니다.
HTTP/2와 OAuth2의 보안 수정, 타사 의존성 취약점 패치가 포함됩니다. 응답 본문 처리 방식과 로드 밸런서 재빌드 기본값도 바뀌므로, 기존 동작이나 설정에 의존하는 운영 환경은 영향을 확인해야 합니다.
조치 필요 (1)
securityhighnghttp2 취약점 패치 적용
nghttp2에 CVE-2026-27135 패치를 적용했습니다.
영향 확인 (4)
securityhighHTTP/2 헤더 및 쿠키 크기 제한 적용
HTTP/2를 사용하면서
envoy.를 활성화하지 않은 경우에 적용됩니다.reloadable_features. http2_include_cookies_in_limits securityOAuth2 HMAC 검증 타이밍 사이드 채널 수정
oauth2를 사용하는 경우에 적용됩니다.breakingHTTP 응답 본문에서 업스트림 전송 실패 원인 제거
라우터를 사용하면서
envoy.를 활성화하지 않은 경우에 적용됩니다.reloadable_features. hide_transport_failure_reason_in_response_body - 릴리스 페이지에 1건 더
공개된 보안 수정 16건이 포함되어 있으며, OIDC, 인증 및 계정·관리자 API, SAML, LDAP, WebAuthn, ID 연계, 조직, Netty, lodash와 관련된 문제가 다뤄졌습니다. 의존성 업데이트와 시작 시 동작 및 SPI 동작 변경, 여러 정확성 수정도 포함합니다.
조치 필요 (2)
securityhigh
lodash코드 삽입 취약점 수정CVE-2026-4800에 해당하는
lodash의 코드 삽입 취약점을 수정했습니다.securitymedium
NettyHTTP/1.0 스머글링 정제 우회 수정CVE-2026-42581에 해당하는
Netty의 HTTP/1.0TE+CL공존으로 인한 스머글링 정제 우회 문제를 수정했습니다.
영향 확인 (15)
securitymediumKeycloak 서버 접근 제어 수정
account/api를 사용하는 경우 적용됩니다.securitymedium
oidc토큰 인트로스펙션의notBefore적용 수정oidc를 사용하는 경우 적용됩니다.securitymedium서버 측 WebAuthn 검증 보완
authentication/webauthn을 사용하는 경우 적용됩니다.- 릴리스 페이지에 12건 더
업그레이드가 필요한 보안 수정과 일반적인 정확성 수정이 포함되어 있습니다. 제목만 있는 나머지 항목에는 운영자 대상 변경이 없습니다.
조치 필요 (1)
securityhigh
nghttp2보안 패치 적용nghttp2의 CVE-2026-27135 패치를 적용했습니다.
영향 확인 (2)
securityhigh
HTTP/2헤더 목록 크기 제한과 쿠키 계수 수정HTTP/2를 사용하는 경우에 적용됩니다.security
oauth2HMAC검증 타이밍 부채널 수정oauth2를 사용하는 경우에 적용됩니다.
v1.36.7은 HTTP/2와 oauth2 처리의 보안 동작을 조정하고 nghttp2 패치를 반영한 릴리스입니다. 관련 기능을 사용하는 환경에서는 헤더 제한과 인증 검증 동작이 달라집니다.
조치 필요 (1)
securityhigh
nghttp2보안 패치 반영http2에nghttp2의 CVE-2026-27135 패치를 반영했습니다.
영향 확인 (2)
securityhigh
http2헤더 제한 적용 방식 변경HTTP/2에서 헤더 목록 또는 요청 헤더 제한을 설정해 사용하는 경우에 적용됩니다.security
oauth2HMAC검증 타이밍 사이드 채널 수정oauth2필터를 사용하는 경우에 적용됩니다.
v1.35.11은 HTTP/2와 OAuth2 처리의 보안 문제를 수정하고 nghttp2 패치를 반영한 릴리스입니다. HTTP/2 요청 헤더 제한이나 OAuth2 HMAC 검증을 사용하는 환경에서는 이번 릴리스의 적용 범위를 확인해야 합니다.
조치 필요 (1)
securityhighnghttp2 보안 패치 적용
http2에 CVE-2026-27135에 대한nghttp2패치를 적용했습니다.
영향 확인 (2)
securityhighHTTP/2 요청 헤더 제한 위반 처리와 쿠키 집계 변경
HTTP/2 요청 헤더 제한을 사용하는 경우 적용됩니다.
securityOAuth2 HMAC 검증 타이밍 사이드 채널 수정
OAuth2 HMAC 검증을 사용하는 경우 적용됩니다.
이번 릴리스에는 보안 수정과 의존성 보안 업데이트, 기록 규칙 폐기, 여러 정확성 수정이 포함되어 있습니다. 일반적인 수정에는 운영자 조치가 필요하지 않으며, 보안 수정은 업그레이드로 반영하고 폐기된 기록 규칙은 이전 일정을 마련해야 합니다.
조치 필요 (2)
securitycritical
google.1.79.3 업데이트golang. org/grpc 보안 문제에 대응하도록
google.를 1.79.3으로 올렸습니다. 관련 보안 권고는 GHSA-p77j-4mvh-x3m3입니다.golang. org/grpc security
VMExport디렉터리 처리기의 심볼릭 링크 탐색 수정VMExport디렉터리 처리기가 심볼릭 링크를 따라가던 문제를 수정했습니다.
미리 준비 (1)
deprecated기록 규칙 이름 변경에 따른 기존 규칙 폐기
kubevirt_vm_created_total또는kubevirt_vm_created_by_pod_total을 사용하는 경우에 적용됩니다.
v1.7.4는 google. 의존성을 업데이트하고 CVE-2026-33186을 해결한 릴리스입니다. 해당 의존성과 취약점의 영향을 받는 환경에서 확인할 변경입니다.
조치 필요 (1)
securitycritical
google.버전 업데이트golang. org/grpc google.버전을golang. org/grpc 1.으로 올려 CVE-2026-33186을 해결했습니다.79. 3
이번 릴리스는 워크로드 설정과 텔레메트리 기능을 확장하고 런타임 동작과 권한 범위를 조정하는 변경을 담고 있습니다. 의존성 갱신에는 보안 수정이 포함됐지만, 수정된 취약점의 구체적인 내용은 공개되지 않았습니다.
조치 필요 (2)
security
wasmtime44.보안 패치 반영0. 2 wasmtime에44.보안 패치를 반영했습니다.0. 2 security보고된 보안 권고 수정
보고된 보안 권고를 수정하도록 의존성을 갱신했습니다. 어떤 취약점이 수정됐는지는 명시되지 않았습니다.
containerd v2.1.8에는 공개된 보안 수정이 포함되어 있습니다. CVE-2026-46680과 GHSA-fqw6-gf59-qr4w 관련 내용을 확인하는 릴리스입니다.
조치 필요 (1)
securityhighCVE-2026-46680 보안 수정
CVE-2026-46680과 관련된 보안 수정이 반영되었습니다. 관련 권고 식별자는 GHSA-fqw6-gf59-qr4w입니다.
CSI 설정 관리 방식의 호환성이 깨지는 변경이 포함되었고, 사용하지 않는 CRUSH 규칙의 기본 처리 방식도 바뀌었습니다. 지원 Kubernetes 버전 범위가 조정되었으며 스토리지와 오브젝트 저장소 기능이 추가되었습니다.
영향 확인 (2)
breakingCSI 드라이버 설정 관리 주체 변경
CSI 드라이버 설정을 구성한 경우에 적용됩니다.
breaking사용하지 않는 CRUSH 규칙 기본 삭제
Ceph mgr가 실행 중인 경우에 적용됩니다.
OpenFGA v1.17.0은 캐시 키 생성 방식을 바꿔 문자열 연결에 따른 충돌 위험을 제거했습니다. 프로세스별 해시 시드도 적용되어 캐시 키 처리와 관련된 보안 동작이 달라졌습니다.
조치 필요 (1)
securityTLV 기반 캐시 키 생성
캐시 키 생성이
TLV(type-length-value) 바이너리 인코딩을 사용하도록 바뀌어 문자열 연결에서 생기던 충돌 위험을 없앴습니다. 프로세스마다 해시 시드를 다르게 적용해 hash-flooding 공격을 막도록 했습니다. 관련 변경은#3148에 반영됐습니다.
버그 수정과 새 기능 추가를 함께 포함하며, 설정 항목과 동작 및 기본값도 바뀝니다. 일부 기능은 제거되고 운영 환경에 따른 전제 조건과 제한도 적용됩니다. 보안 권고나 명시적으로 설명된 취약점은 확인되지 않습니다.
영향 확인 (5)
breaking
V2 Backing Images제거V2 Backing Images를 사용하는 경우에 적용됩니다.breaking
data-engine-cpu-mask기본값 변경data-engine-cpu-mask를 설정하지 않은 경우에 적용됩니다.breaking구형 CLI API 엔진 이미지의 라이브 마이그레이션 제한
CLI API 버전이 12보다 낮은 엔진 이미지를 사용하는 경우에 적용됩니다.
- 릴리스 페이지에 2건 더
비활성화된 플래그 평가가 오류 대신 성공으로 처리되며, 결과값과 호출자가 지정한 기본값은 그대로 유지됩니다. reason 또는 errorCode를 확인하거나 flagd를 gRPC 또는 OFREP로 직접 호출하거나 core/pkg/model을 가져오는 소비자에게 동작 변화가 나타납니다.
이번 릴리스에 표시할 변경 사항이 없습니다. 따라서 운영자 동작의 변화를 이 기록만으로 확인할 수 없습니다.
원문 ↗스케일러, 설정 옵션, 메트릭, 인증 방식과 호환성이 확장된 릴리스입니다. 사용자 지정 RBAC를 사용하는 운영자는 Kubernetes events API 이전을 준비해야 하며, 제거된 스케일러 설정을 사용하는 경우 구성을 바꿔야 합니다.
영향 확인 (7)
security리디렉션 시 인증 헤더 제거
적용 대상이 릴리스 노트에 명시되지 않았습니다.
breaking63자를 초과하는
ScaledObject이름 거부ScaledObject이름이 63자를 넘는 경우에 적용됩니다.breaking양수가 아닌
unprocessedEventThreshold거부양수가 아닌
unprocessedEventThreshold를 설정한 경우에 적용됩니다.- 릴리스 페이지에 4건 더
미리 준비 (1)
deprecated
buildId,selectAllActive,selectUnversioned설정 사용 중단buildId,selectAllActive,selectUnversioned를 설정한 경우에 적용됩니다.