릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
Envoy에서 원격 요청 처리, 인증서 검증, 압축 해제, 필터 및 통계 처리와 관련된 보안 결함을 수정했습니다. 해당 결함은 업그레이드로 조치할 수 있으며, 일부 수정은 특정 필터나 런타임 설정을 사용하는 환경에 적용됩니다.
조치 필요 (7)
securityhighCVE-2026-48044 Zstd 압축 해제 중 메모리 고갈 수정
Zstd decompressor가 입력 조각 전체를 처리한 뒤에만MaxInflateRatio제한을 확인해, 조작된 압축 페이로드가 한 번의process()호출에서 수백 MB로 확장될 수 있던 문제를 수정했습니다. 이제 내부 압축 해제 반복문에서 확장 비율을 확인하고 한도를 넘는 즉시 압축 해제를 중단합니다.securitymediumCVE-2026-47692
PROXYprotocol 헤더 길이 불일치 수정통과 TLV와 추가 TLV를 함께 처리할 때 최대 길이를 초과해 헤더에 기록된 크기와 실제로 작성된 바이트 수가 달라지는 문제를 수정했습니다. 이 문제로
PROXYprotocol 헤더를 작성하는 호스트가 상위 호스트로 요청을 밀반입할 수 있었습니다.securitymediumCVE-2026-47221 HTTP 303 내부 리디렉션 충돌 수정
본문이 없는 요청의 HTTP 303 내부 리디렉션을 처리할 때 할당되지 않은 요청 본문 버퍼를 비우려다 세그멘테이션 오류가 발생하는 문제를 수정했습니다.
securitymediumCVE-2026-48090 필터 해제 후 비동기 콜백 접근 수정
필터가 해제되고
onDestroy()가 호출된 뒤에도 비동기 토큰 변경 콜백이 실행될 수 있어, 유효하지 않은 포인터에 접근하거나 충돌할 수 있던 문제를 수정했습니다.securitymediumCVE-2026-47778 인증서 SAN의 NUL 바이트 검증 수정
피어 인증서의 SAN에 임베디드 NUL 바이트가 포함되면 Envoy가 SAN을 올바르게 검증하지 못할 수 있던 문제를 수정했습니다. 일부 설정에서 SAN 파싱이 NUL 바이트로 잘려 잘못된 신뢰 판단으로 이어질 수 있었습니다.
securitymediumCVE-2026-48497 쿼리 이름 길이 검사 보완
쿼리 이름 길이에 대한 검사를 보완해 비정상적인 프로세스 종료를 막았습니다. 검사에 실패하면
ENVOY_BUG를 사용합니다.securityHTTP/3 QPACK 디코딩 중 메모리 고갈 취약점 수정
QPACK 동적 테이블 갱신을 기다리며 차단된 헤더 블록의
HEADERS페이로드가 QUIC 수신 흐름 제어 계산에서는 해제되지만 내부 디코더 힙 버퍼에는 남아 있던 문제를 수정했습니다. 이로 인해 원격 공격자가 메모리를 제한 없이 늘려 메모리 부족 상태를 일으킬 수 있었습니다.
영향 확인 (7)
securityhighCVE-2026-48743 HTTP/3 본문 없는 메시지의 콘텐츠 길이 검증 수정
envoy.를 활성화한 경우 적용됩니다.reloadable_features. quic_validate_headers_only_content_length HTTP/3의 본문 없는 요청과 응답에서 헤더의 콘텐츠 길이를 검증하고, 값이 일치하지 않으면 스트림을 재설정하도록 수정했습니다. 이 동작은
envoy.런타임 가드로 제어됩니다.reloadable_features. quic_validate_headers_only_content_length securityhighCVE-2026-48042 JSON 파서 중첩 깊이 제한 변경
envoy.를reloadable_features. limit_json_parser_nesting_depth false로 설정한 경우 적용됩니다.JSON 중첩 깊이를 1000으로 제한했습니다.
envoy.를reloadable_features. limit_json_parser_nesting_depth false로 설정하면 이 제한을 10K까지 완화할 수 있습니다.securitymediumCVE-2026-47207 예기치 않은
ProcessingResponses처리 수정ext_proc server를 사용하는 경우 적용됩니다.ext_proc server가 Envoy에 예상하지 않은ProcessingResponses를 보내는 문제를 수정했습니다.- 릴리스 페이지에 4건 더
일반 결함 수정과 Envoy 보안 취약점 수정이 포함됩니다. 보안 수정 적용을 위해 업그레이드가 필요하며, 지원 중단이나 운영자의 강제 설정 변경 공지는 없습니다.
조치 필요 (4)
securitymediumHTTP 303 내부 리디렉션의 요청 본문 처리 수정
CVE-2026-47221에 해당하는 문제를 수정했습니다. 본문이 없는 요청에서 HTTP 303 내부 리디렉션을 처리할 때 할당되지 않은 요청 본문 버퍼를 비우려 해 세그멘테이션 오류가 발생하던 문제를 해결했습니다.
securitymedium필터 해제 뒤 비동기 토큰 콜백 실행 수정
CVE-2026-48090에 해당하는 문제를 수정했습니다. 필터가 해제된 뒤, 즉
onDestroy()가 호출된 뒤에도 비동기 토큰 변경 콜백이 실행되어 유효하지 않은 포인터를 참조하고 비정상 종료할 수 있던 문제를 해결했습니다.securitymedium인증서
SAN의 널 바이트 검증 수정CVE-2026-47778에 해당하는 문제를 수정했습니다. 피어 인증서의 주체 대체 이름에 포함된 널 바이트 때문에 일부 설정에서 이름 파싱이 중간에 잘려 잘못된 신뢰 판단으로 이어질 수 있었고, Envoy가 이를 올바르게 검증하지 못하던 문제를 해결했습니다.
securitymedium쿼리 이름 길이 확인 수정
CVE-2026-48497에 해당하는 문제를 수정했습니다. 쿼리 이름 길이의 정상 여부를 확인해 비정상적인 프로세스 종료를 막고, 확인에 실패하면
ENVOY_BUG를 사용하도록 했습니다.
영향 확인 (11)
securityhigh
%REQUESTED_SERVER_NAME%포매터 충돌 수정%REQUESTED_SERVER_NAME%포매터를 구성한 경우에 적용됩니다.CVE-2026-47220에 해당하는 문제를 수정했습니다. 호스트 또는 원래 호스트가 올바르게 설정되지 않은 상태에서 호스트 값을 읽도록
%REQUESTED_SERVER_NAME%포매터를 구성하면 비정상 종료하던 문제를 해결했습니다.securityhigh
Zstd압축 해제의 메모리 사용 제한 수정Zstd압축 해제기를 사용하는 경우에 적용됩니다.CVE-2026-48044에 해당하는 문제를 수정했습니다.
Zstd압축 해제기가 입력 조각 전체를 처리한 뒤에야MaxInflateRatio제한을 확인해 한 번의process()호출에서 압축 데이터가 수백 메가바이트로 확장될 수 있던 문제를 해결했습니다. 이제 내부 압축 해제 반복문에서 제한을 확인하고 기준을 넘는 즉시 압축 해제를 중단합니다.securityhighHTTP/3 헤더 전용 메시지의 콘텐츠 길이 검증 수정
HTTP/3를 사용하고envoy.를 활성화한 경우에 적용됩니다.reloadable_features. quic_validate_headers_only_content_length CVE-2026-48743에 해당하는 문제를 수정했습니다. HTTP/3에서 본문 없이 헤더만 있는 요청과 응답의 콘텐츠 길이를 검증하고, 값이 일치하지 않으면 스트림을 재설정하도록 했습니다. 이 동작은
envoy.런타임 설정으로 제어됩니다.reloadable_features. quic_validate_headers_only_content_length - 릴리스 페이지에 8건 더
로깅 기본값 변경과 운영자 대상 수정 및 추가 사항이 포함됩니다. pilot-agent에서 허용하는 메트릭 콘텐츠 형식이 좁아졌고, Envoy 보안 문제 수정도 포함됩니다.
조치 필요 (12)
securityhighCVE-2026-47220 충돌 버그 수정
CVE-2026-47220와 관련된 충돌 버그를 수정했습니다.
securityhighCVE-2026-48044 메모리 고갈 취약점 수정
CVE-2026-48044와 관련된 메모리 고갈 취약점을 수정했습니다.
securityhighJSON 중첩 깊이 제한
envoy.와 관련해 JSON 중첩 깊이를 1000으로 제한했습니다.reloadable_features. limit_json_parser_nesting_depth securitymediumCVE-2026-47692 버그 수정
CVE-2026-47692와 관련된 버그를 수정했습니다.
securitymediumCVE-2026-47205 메모리 재사용 충돌 수정
CVE-2026-47205와 관련된 메모리 해제 후 재사용으로 인한 충돌을 수정했습니다.
securitymedium필터 해제 후 비동기 토큰 콜백 호출 수정
필터가 해제된 뒤 비동기 토큰 변경 콜백이 호출되던 버그를 수정했습니다.
securitymedium주체 대체 이름 검증 수정
Envoy가 주체 대체 이름(SAN)을 검증하지 못하던 문제를 수정했습니다.
securitymediumCVE-2026-47204 충돌 및 메모리 재사용 수정
CVE-2026-47204와 관련된 충돌 및 메모리 해제 후 재사용 문제를 수정했습니다.
securitymedium쿼리 이름 길이 검사 수정
쿼리 이름 길이에 대한 정상성 검사를 수정했습니다.
securitymedium패딩 오라클 문제 해결
패딩 오라클 문제를 해결했습니다.
securityGHSA-p7c7-7c47-pwch 서비스 거부 취약점 수정
GHSA-p7c7-7c47-pwch와 관련된 서비스 거부 취약점을 수정했습니다.
breaking메시지 로그 수준 변경
메시지를
warn수준으로 기록합니다.
영향 확인 (5)
securityhigh
HTTP/3콘텐츠 길이 검증 수정HTTP/3을 사용하는 경우에 적용됩니다.HTTP/3헤더 전용 요청과 응답의 콘텐츠 길이 검증을 수정했습니다.securitymedium
ext_proc의 예기치 않은 응답 전송 수정ext_proc확장을 사용하는 경우에 적용됩니다.ext_proc서버가 Envoy에 예상하지 못한ProcessingResponses를 보내던 버그를 수정했습니다.securitymedium
HTTP 303내부 리디렉션 처리 수정적용 대상이 릴리스 노트에 명시되지 않았습니다.
HTTP 303내부 리디렉션을 처리할 때 발생하던 문제를 수정했습니다.- 릴리스 페이지에 2건 더
보안 문제 수정과 운영 중 발생하는 정확성 문제 수정이 포함되어 있습니다. nftables 백엔드 자동 대체와 Istio ambient, 게이트웨이, 라우팅, CNI 동작 관련 문제도 다뤄졌습니다.
조치 필요 (1)
securityhighCVE-2026-47774 메모리 고갈 취약점 수정
CVE-2026-47774는 인증되지 않은 원격 공격자가
Envoy프로세스의 메모리를 고갈시켜 서비스 거부를 일으킬 수 있는 문제입니다. 요청 헤더 크기 검증에서 쿠키 헤더 바이트가 모두 반영되지 않고, HPACK 헤더 블록 제한도 디코딩된 전체 헤더 크기에 적용되지 않아 특수하게 만든 HTTP/2 요청으로 과도한 메모리 사용이 발생할 수 있던 동작을 수정했습니다.
공개된 Envoy 서비스 거부 취약점과 정확성 결함을 수정한 릴리스입니다. 보안 수정을 반영하려면 운영자는 업그레이드가 필요하며, 그 밖의 수정에는 설정 변경이 필요하지 않습니다.
조치 필요 (1)
securityhigh
Envoy메모리 고갈을 일으키는 서비스 거부 취약점 수정인증되지 않은 원격 공격자가 조작한
HTTP/2요청으로Envoy프로세스의 메모리를 고갈시켜 서비스 거부를 일으킬 수 있던 문제를 수정했습니다. 요청 헤더 크기를 검사할 때Cookie헤더 바이트가 모두 반영되지 않았고,HPACK헤더 블록 제한도 디코딩 후 전체 헤더 크기에 상응하는 제한 없이 인코딩된 바이트 기준으로만 적용됐습니다.
공개된 Envoy 서비스 거부 보안 수정과 여러 결함 수정이 포함되어 있습니다. 운영자용 기능 추가, 의존성 업데이트, 기능 플래그 적용 제거도 함께 반영됐습니다.
조치 필요 (1)
securityhigh
Envoy메모리 고갈 서비스 거부 취약점 수정CVE-2026-47774은 인증되지 않은 원격 공격자가 특수하게 만든
HTTP/2요청으로Envoy프로세스의 메모리를 고갈시켜 서비스 거부를 일으킬 수 있는 문제입니다. 쿠키 헤더 바이트가 요청 헤더 크기 검증에 모두 포함되지 않았고,HPACK헤더 블록 제한도 디코딩된 전체 헤더 크기가 아닌 인코딩된 바이트에만 적용됐던 점을 수정했습니다. CVSS 점수는 7.5입니다.
영향 확인 (1)
breaking
ListenerSet기능의 기능 플래그 적용 제거ListenerSetAPI를 사용하는 경우에 적용됩니다.Gateway API v1.부터5. 0 ListenerSet기능이 실험 상태가 아니므로, 이제PILOT_ENABLE_ALPHA_GATEWAY_API기능 플래그의 적용을 받지 않습니다.
Gateway API, ambient 모드, 텔레메트리, Helm, 운영 기능에 걸친 새 기능과 설정 변경이 포함된 릴리스입니다. ENABLE_DEBUG_ENDPOINT_AUTH에 따른 XDS 디버그 엔드포인트 인증과 기본 이미지 레지스트리 변경은 배포 환경에서 직접 확인이 필요한 사항이며, 공개된 권고 식별자나 명시된 취약점은 없습니다.
조치 필요 (1)
breakingIstio 이미지 기본 레지스트리 변경
Istio 이미지의 기본 레지스트리가
registry.로 변경되었습니다.istio. io
영향 확인 (1)
breakingXDS 디버그 엔드포인트 인증 기본값 변경
ENABLE_DEBUG_ENDPOINT_AUTH가 설정된 경우에 적용됩니다.포트 15010의 XDS 디버그 엔드포인트인
syncz와config_dump는ENABLE_DEBUG_ENDPOINT_AUTH=true일 때 인증이 필요하며, 이 설정의 기본값은true입니다.
이번 릴리스는 Gateway API 호환성과 분석기 및 HBONE 조정 기능을 추가하고, 인증서·컨트롤러·프로브·출력·권한 처리 문제를 바로잡습니다. 권한 관련 보안 문제가 수정되었으므로 업그레이드가 필요합니다.
조치 필요 (1)
security네임스페이스 간 프록시 및 설정 덤프 접근 차단
인증된 워크로드가 다른 네임스페이스의 프록시를 열거하고 설정 덤프를 가져갈 수 있던 문제를 수정했습니다.
istio.와io/debug/syncz istio.에 관련된 접근이 영향을 받았습니다.io/debug/config_dump
영향 확인 (2)
security
AuthorizationPolicy정규식 메타문자 권한 우회 수정적용 대상이 릴리스 노트에 명시되지 않았습니다.
일부 신원 필드의 정규식 메타문자가 이스케이프되지 않은 채 생성된 Envoy SafeRegex에 들어가던
AuthorizationPolicy권한 우회를 수정했습니다.breakingAWS EKS ambient mesh Pod의 kubelet 상태 프로브 실패 수정
ambient mesh Pod가 AWS EKS에서 실행되면서 Security Groups for Pods(branch ENI)를 사용할 때 적용됩니다.
AWS EKS에서 Security Groups for Pods(branch ENI)를 사용하는 ambient mesh Pod의 kubelet 상태 프로브 실패를 수정했습니다. 이 동작은
istio-cni의AMBIENT_ENABLE_AWS_BRANCH_ENI_PROBE와 관련됩니다.
Gateway API 버전 지원과 새로운 진단 및 구성 제어가 추가되고, 여러 정확성 문제가 수정되었습니다. 업그레이드가 필요한 보안 수정도 포함됩니다.
조치 필요 (1)
securityXDS 디버그 엔드포인트의 네임스페이스 권한 검사 수정
StatusGen이 제공하는istio.와io/debug/syncz istio.에 동일 네임스페이스 권한 검사가 적용됩니다. 이제 시스템 호출자가 아닌 요청은 같은 네임스페이스의 대상만 조회할 수 있으며, 다른 네임스페이스 워크로드의 프록시 목록이나 구성 덤프를 열람할 수 없습니다.io/debug/config_dump
영향 확인 (1)
security
AuthorizationPolicy정규식 기반 권한 우회 수정source.또는principals source.를 구성한 경우에 적용됩니다.namespaces AuthorizationPolicy에서 특정 ID 필드의 정규식 메타문자를Envoy SafeRegex에 삽입할 때 이스케이프하지 않던 문제를 수정했습니다. 이에 따라source.의principals *로 시작하는 접미사 일치와source.에서namespaces .,[같은 문자가 정규식 와일드카드로 해석되어 정책 의도와 다른 ID를 허용하던 권한 우회가 막힙니다. (Issue#59992)
server-side apply를 사용하는 Helm v4 지원과 여러 정확성 수정이 포함된 릴리스입니다. HTTP로 가져온 gzip 압축 해제 WASM 바이너리에 크기 제한을 적용하도록 바뀌어, 이전에 허용되던 입력에 대한 운영 검토가 필요할 수 있습니다. 명시된 보안 권고나 취약점은 없습니다.
조치 필요 (1)
breaking
HTTP로 가져온gzip압축 해제WASM바이너리 크기 제한 적용HTTP로 가져온gzip압축 해제WASM바이너리에 크기 제한이 적용되지 않던 문제를 수정했습니다.
Envoy와 Istio의 CVE를 포함한 여러 보안 수정과 일반적인 정확성 수정이 포함됩니다. 디버그 엔드포인트에 인증된 네임스페이스를 지정하는 설정 기능도 추가됩니다.
조치 필요 (1)
securitymedium
JSON오프바이원 쓰기 수정CVE-2026-26309에서
JSON오프바이원 쓰기가 발생하던 문제를 수정했습니다.
영향 확인 (10)
securityhigh
RBAC의 다중 값 헤더 우회 수정RBAC을 사용하는 경우 적용됩니다.CVE-2026-26308에서
RBAC의 다중 값 헤더 우회 문제를 수정했습니다.securityhigh알려진 기본 키를 이용한
JWKS Resolver인증 우회 수정JWKS Resolver를 사용하는 경우 적용됩니다.CVE-2026-31837 및 GHSA-v75c-crr9-733c와 관련해 알려진 기본 키를 이용한 인증 우회가 가능하던
JWKS Resolver오류를 수정했습니다.securitymedium하위 연결 재설정 이후
HTTP디코드 메서드 처리 수정HTTP를 사용하는 경우 적용됩니다.CVE-2026-26311에서 하위 연결 재설정 이후
HTTP디코드 메서드가 차단되지 않던 문제를 수정했습니다.- 릴리스 페이지에 7건 더
공개된 보안 취약점 수정과 디버그 엔드포인트의 네임스페이스 권한 설정 변경이 포함되어 있습니다. WasmPlugin 이미지 가져오기와 InferencePool 구성 처리에서 발생하던 문제도 수정했습니다.
조치 필요 (7)
securityhigh다중 값 헤더를 이용한 RBAC 우회 수정
CVE-2026-26308에서 다중 값 헤더를 이용한 RBAC 우회 문제를 수정했습니다.
securityhighJWKS 확인자 오류에 따른 인증 우회 수정
CVE-2026-31837 및 GHSA-v75c-crr9-733c와 관련해 JWKS 확인자 오류로 알려진 기본 키를 사용한 인증 우회가 가능하던 문제를 수정했습니다.
securitymedium다운스트림 리셋 이후 HTTP 디코드 메서드 처리 수정
CVE-2026-26311과 관련해 다운스트림 리셋 이후 HTTP 디코드 메서드가 차단되도록 수정했습니다.
securitymedium범위 지정 IPv6 주소 처리 중 충돌 수정
범위가 지정된 IPv6 주소에서
getAddressWithPort()가 충돌하던 문제를 CVE-2026-26310 수정 사항에 반영했습니다.securitymediumJSON 오프바이원 쓰기 수정
JSON 오프바이원 쓰기 오류를 수정했습니다. 이 문제는 CVE-2026-26309에 해당합니다.
securitymediumRatelimit 응답 단계 충돌 수정
ratelimit응답 단계에서 충돌하던 문제를 CVE-2026-26330 수정 사항에 반영했습니다.securitymedium디버그 엔드포인트의 네임스페이스 간 프록시 데이터 접근 수정
CVE-2026-31838 및 GHSA-974c-2wxh-g4ww와 관련해 디버그 엔드포인트를 통한 네임스페이스 간 프록시 데이터 접근 문제를 수정했습니다.
영향 확인 (3)
securityXDS 디버그 엔드포인트 인증 적용
XDS debug endpoints를 외부에 노출하는 경우에 적용됩니다.XDS debug endpoints를 외부에 노출하는 경우에 적용됩니다.security
WasmPlugin이미지 가져오기 SSRF 수정WasmPlugin이미지 가져오기를 사용하는 경우에 적용됩니다.WasmPlugin이미지 가져오기에서 bearer token realm URL을 검증하도록 수정해 잠재적인 SSRF 문제를 막았습니다.securityHTTP 디버그 엔드포인트의 네임스페이스 권한 적용
HTTP debug endpoints를 외부에 노출하는 경우에 적용됩니다.포트 15014의
HTTP debug endpoints에 네임스페이스 기반 권한 확인을 적용해 네임스페이스 간 프록시 데이터 접근을 막았습니다.
보안 취약점 수정이 포함되어 있어 업그레이드가 필요합니다. 디버그 엔드포인트에 권한을 부여할 네임스페이스를 지정하는 설정 기능도 추가됐으며, 이 설정은 선택 사항입니다.
조치 필요 (3)
securitymedium하위 연결 재설정 후 HTTP 디코드 처리 수정
CVE-2026-26311에 대응해 하위 연결이 재설정된 뒤 HTTP 디코드 메서드가 차단되던 문제가 수정됐습니다.
securitymedium범위 지정 IPv6 주소 처리 충돌 수정
CVE-2026-26310에 대응해 범위가 지정된 IPv6 주소를
getAddressWithPort()에서 처리할 때 발생하던 충돌이 수정됐습니다.securitymediumJSON 오프바이원 쓰기 수정
CVE-2026-26309에 대응해 JSON 쓰기에서 발생하던 오프바이원 오류가 수정됐습니다.
영향 확인 (6)
securityhigh
RBAC다중 값 헤더 우회 수정RBAC를 사용하는 경우 적용됩니다.CVE-2026-26308에 대응해
RBAC에서 여러 값을 가진 헤더를 우회하던 문제가 수정됐습니다.securityhigh
JWKS Resolver인증 우회 가능성 수정JWKS Resolver를 사용하는 경우 적용됩니다.CVE-2026-31837 및 GHSA-v75c-crr9-733c에 대응해 알려진 기본 키를 사용한 인증 우회로 이어질 수 있는
JWKS Resolver오류가 수정됐습니다.securitymedium디버그 엔드포인트의 네임스페이스 간 데이터 접근 수정
Debug Endpoints를 사용하는 경우 적용됩니다.CVE-2026-31838 및 GHSA-974c-2wxh-g4ww에 대응해 디버그 엔드포인트를 통한 네임스페이스 간 프록시 데이터 접근 문제가 수정됐습니다.
- 릴리스 페이지에 3건 더
보안 취약점과 템플릿 처리 과정의 리소스 생성 문제를 수정했습니다. 게이트웨이와 디버그 엔드포인트의 권한 및 검증 동작도 조정되어 해당 기능을 사용하는 환경에 영향을 줍니다.
조치 필요 (1)
securityhighcgo 바이너리 코드 삽입 취약점 수정
Go 주석과 C/C++ 주석을 다르게 해석하던 문제로 생성된 cgo 바이너리에 코드를 몰래 삽입할 수 있던 CVE-2025-61732 취약점을 수정했습니다.
영향 확인 (4)
securitycriticalTLS 세션 재개 검증 오류 수정
Config.을 변경과 함께 사용하거나Clone Config.를 사용하는 경우에 적용됩니다.GetConfigForClient crypto/tls세션 재개 과정에서 초기 핸드셰이크와 재개된 핸드셰이크 사이에ClientCAs또는RootCAs가 바뀌면 실패해야 하는 연결이 성공하던 CVE-2025-68121 문제를 수정했습니다. 그 결과 의도하지 않은 서버와 클라이언트가 세션을 재개할 수 있던 동작이 바로잡혔습니다.security게이트웨이 배포 컨트롤러의 리소스 검증 강화
게이트웨이 배포 컨트롤러가 실행되는 경우에 적용됩니다.
gateway deployment controller에 객체 유형, 이름, 네임스페이스를 검증하는 보호 장치를 추가했습니다. 템플릿 주입으로 임의의 Kubernetes 리소스가 생성되는 동작을 차단합니다.security리소스 주석 검증 강화
리소스 주석을 구성하는 경우에 적용됩니다.
리소스 주석을 검증할 때 줄바꿈과 제어 문자를 거부하도록 수정했습니다. 템플릿 렌더링 과정에서 이러한 문자를 이용해 파드 사양에 컨테이너를 삽입하는 동작을 차단합니다.
- 릴리스 페이지에 1건 더
보안 취약점 수정이 포함된 릴리스입니다. 업그레이드를 적용할 대상이라면 반영할 만한 보안 수정이 있습니다.
조치 필요 (2)
securitycritical
crypto/tls세션 재개 검증 문제 수정CVE-2025-68121과 관련해
crypto/tls세션 재개 과정에서, 초기 핸드셰이크와 재개된 핸드셰이크 사이에ClientCAs또는RootCAs가 변경되면 실패해야 하는 핸드셰이크가 성공하던 문제가 수정됐습니다.securityhigh
cgo바이너리 코드 삽입 취약점 수정CVE-2025-61732과 관련해
Go및C/C++주석을 해석하는 방식의 차이로 생성된cgo바이너리에 코드를 끼워 넣을 수 있던 문제가 수정됐습니다.
운영자가 확인할 수 있는 기능이 추가되고 여러 기본 동작이 변경됩니다. 앰비언트 메시, 디버그 엔드포인트 권한, 메트릭 압축, istiod 메모리와 회로 차단기 동작에 영향을 줍니다. 명시적인 CVE 또는 보안 권고 식별자는 없습니다.
조치 필요 (1)
breaking
istiod메모리 제한 자동 설정istiod가automemlimit라이브러리를 사용해GOMEMLIMIT을 메모리 제한의 90%로 자동 설정합니다.OOM종료 위험을 낮추면서 성능을 유지합니다.
영향 확인 (4)
breaking
iptables규칙 조정 기본 활성화istio-cniDaemonSet을 업그레이드할 때 적용됩니다.iptables조정이 기본 활성화됩니다.istio-cniDaemonSet을 업그레이드하면 네트워크 규칙이 자동으로 갱신됩니다.breaking
15014포트 디버그 엔드포인트 권한 검사 기본 활성화15014포트의 디버그 엔드포인트에 적용됩니다.15014포트의 디버그 엔드포인트 권한 검사가 기본 활성화됩니다. 네임스페이스 단위 접근 제어가 적용됩니다.breaking
Envoy메트릭 HTTP 압축 기본 활성화클라이언트의
Accept-Header값에 따라Prometheusstats endpoint에서 제공되는Envoy메트릭에 적용됩니다.Envoy메트릭의 HTTP 압축이 기본 활성화됩니다. 클라이언트의Accept-Header값에 따라Prometheusstats endpoint 응답을brotli,gzip,zstd로 자동 압축합니다.- 릴리스 페이지에 1건 더
보안 문제를 막기 위한 수정과 디버그 엔드포인트 접근 제한이 포함되어 있습니다. 게이트웨이 배포와 템플릿 렌더링 과정의 리소스 생성 경로가 검증됩니다.
조치 필요 (1)
security리소스 주석의 줄바꿈 및 제어 문자 검증 수정
리소스 주석 검증이 줄바꿈과 제어 문자를 거부하도록 수정했습니다. 템플릿 렌더링으로 Pod 사양에 컨테이너를 삽입하는 경로를 차단합니다. (Issue #58889)
영향 확인 (2)
security게이트웨이 배포 컨트롤러의 리소스 검증 강화
gateway deployment controller가 실행 중인 경우 적용됩니다.gateway deployment controller가 객체 유형, 이름, 네임스페이스를 검증하도록 보호 장치를 추가했습니다. 템플릿 주입으로 임의의 Kubernetes 리소스가 생성되는 경로를 차단합니다. (Issue #58891)breaking디버그 엔드포인트 접근 제한
포트
15014의 디버그 엔드포인트를 사용하는 경우 적용됩니다.포트
15014의 디버그 엔드포인트에 네임스페이스 기반 권한 부여를 적용합니다. 시스템 네임스페이스가 아닌 경우config_dump,ndsz,edsz엔드포인트와 같은 네임스페이스의 프록시만 사용할 수 있습니다. 호환성이 필요하면ENABLE_DEBUG_ENDPOINT_AUTH=false로 이 동작을 끌 수 있습니다.