릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
진단 로깅이 추가되고 실험적 weighted_graph_check의 캐시 메트릭이 조정되었습니다. 가중 그래프와 튜플 검증 결함이 수정되었으며, Go와 grpc-health-probe 의존성 갱신도 포함됩니다.
조치 필요 (1)
securityhigh내장
grpc-health-probe재빌드내장
grpc-health-probe를v0.으로 갱신하고4. 53 Go 1.로 다시 빌드했습니다. 이에 따라 출시 이미지가26. 5 Go표준 라이브러리 취약점을 포함하지 않으며, CVE-2026-39822도 반영되었습니다.
이번 릴리스는 인증 경로와 데이터베이스 설정에서 보안 검증과 비교 동작을 바로잡습니다. 사용 중인 인증 방식이나 저장소에 따라 설정 확인 또는 유지보수 창을 포함한 업그레이드 준비가 필요합니다.
영향 확인 (3)
securitymedium
MySQL backend스키마 마이그레이션008추가MySQL backend를 사용하면 적용됩니다.MySQL backend에 스키마 마이그레이션008이 추가되며, 적용하려면 유지보수 창이 필요합니다. 업그레이드 전 확인 대상은 [운영자 런북](https://github.com/openfga/openfga/blob/main/assets/migrations/mysql/collation_migrations.md)입니다. 관련 권고 식별자는 CVE-2026-55170과 CVE-2026-55689입니다.security사전 공유 키 인증의 일정 시간 비교 적용
사전 공유 키 인증을 사용하면 적용됩니다.
사전 공유 키 인증에
crypto/subtle.를 사용해, 이전 맵 조회로 유효한 키 바이트 정보가 드러날 수 있던 타이밍 사이드 채널을 차단합니다.ConstantTimeCompare securityOIDC 발급자와 대상 설정 검증 강화
authn.를method oidc로 설정한 경우 적용됩니다.authn.가method oidc로 설정되면authn.와oidc. issuer authn.를 모두 설정하도록 검증합니다.oidc. audience
이 릴리스는 툴체인과 릴리스 이미지에 포함된 Go 구성 요소를 업데이트합니다. 보안 관련 변경이므로 적용하려면 릴리스를 업그레이드해야 합니다.
조치 필요 (2)
security툴체인
Go버전1.로 업데이트26. 4 툴체인의
Go버전을1.로 올려26. 4 Go표준 라이브러리 취약점을 수정했습니다.security
grpc-health-probev0.업데이트4. 52 grpc-health-probe를v0.로 업데이트하고4. 52 Go 1.로 다시 빌드했습니다. 이제 릴리스 이미지에 해당 Go 표준 라이브러리 취약점이 포함되지 않습니다.26. 4
OpenFGA v1.17.0은 캐시 키 생성 방식을 바꿔 문자열 연결에 따른 충돌 위험을 제거했습니다. 프로세스별 해시 시드도 적용되어 캐시 키 처리와 관련된 보안 동작이 달라졌습니다.
조치 필요 (1)
securityTLV 기반 캐시 키 생성
캐시 키 생성이
TLV(type-length-value) 바이너리 인코딩을 사용하도록 바뀌어 문자열 연결에서 생기던 충돌 위험을 없앴습니다. 프로세스마다 해시 시드를 다르게 적용해 hash-flooding 공격을 막도록 했습니다. 관련 변경은#3148에 반영됐습니다.
서버 종료 시간 제한 설정과 성능 개선이 추가됐습니다. AuthZEN 검색 과정의 보안 문제를 수정하고 테스트 의존성을 교체한 변경도 포함됩니다.
영향 확인 (2)
securityAuthZEN 검색 메타데이터의 엔드포인트 URL 수정
authzen.이 설정된 경우에 적용됩니다.baseURL AuthZEN 검색 메타데이터가 요청의 호스트 헤더가 아니라 설정된
authzen.에서 엔드포인트 URL을 게시하도록 수정되어 호스트 헤더 오염을 막습니다.baseURL security테스트용
github.패키지 교체com/docker/docker 테스트를 실행하는 경우에 적용됩니다.
테스트에서만 사용하던
github.패키지를 제거하고com/docker/docker Moby (client & api)로 교체했습니다.
운영 지표 추가와 처리 성능 조정이 포함됐으며, PostgreSQL과 ListObjects의 오류도 수정됐습니다. Playground 사용 제약과 지원 중단, 포트 설정 폐지가 적용되고 BatchCheck 정책 적용 오류에 대한 보안 수정도 반영됐습니다.
조치 필요 (1)
securitymedium
BatchCheck정책 적용 오류 수정동일한 튜플에 여러 검사를 담은
BatchCheck호출에서 정책이 잘못 적용될 수 있던 문제를 수정했습니다. 관련 보안 권고 식별자는 CVE-2026-34972입니다.
영향 확인 (1)
breaking
Playground인증 방식 제한Playground를preshared키 인증으로 실행하는 경우 적용됩니다.Playground는 이제none인증 방식만 지원합니다.preshared키 인증으로 실행하는 방식은 더 이상 지원되지 않습니다.
미리 준비 (2)
deprecated내장 OpenFGA
Playground지원 중단제거 시점 미정내장 OpenFGA
Playground를 사용하는 경우 적용됩니다.내장 OpenFGA
Playground는 개발 용도로만 제공되며 지원 중단 상태가 됐습니다. 향후 릴리스에서 완전히 제거될 예정입니다.deprecated
Playground포트 설정 지원 중단--playground-port또는OPENFGA_PLAYGROUND_PORT를 설정하는 경우 적용됩니다.--playground-port플래그와OPENFGA_PLAYGROUND_PORT환경 변수는 지원 중단 상태가 됐습니다.Playground서버의 전체host:port주소는--playground-addr또는OPENFGA_PLAYGROUND_ADDR로 지정합니다.
공개된 보안 취약점을 수정한 릴리스입니다. 조건을 사용하는 Check 요청과 캐싱을 함께 쓰는 환경에서 잘못된 결과가 반환될 수 있던 문제가 대상입니다.
영향 확인 (1)
securitymedium조건부 캐시 결과 오류를 일으키는 보안 취약점 수정
Check요청에서 조건을 사용하고 캐싱이 활성화된 경우에 적용됩니다.조건을 사용하는
Check요청에서 캐싱이 활성화되면 잘못된 캐시 결과를 반환할 수 있던 보안 취약점 CVE-2026-33729를 수정했습니다. 관련 보안 권고는 GHSA-h6c8-cww8-35hf입니다.
gRPC 메시지 크기 설정, TLS 인증서 교체 처리, 실험 기능 기본값 조정이 포함됩니다. 튜플 검증과 정확성 문제를 수정했으며, 공개된 권고 식별자와 관련된 Go 도구 체인 보안 업데이트도 반영했습니다.
조치 필요 (2)
securityhigh
go도구 체인 버전 업데이트표준 라이브러리 취약점
GO-2026-4603및GO-2026-4601에 대응하도록go도구 체인 버전을 1.25.8로 업데이트했습니다.breaking튜플 문자열 검증 조건 강화
튜플 문자열에 유니코드 제어 문자나 널 바이트가 하나라도 있으면 튜플 검증이 실패합니다.
영향 확인 (1)
breaking
pipeline_list_objects실험 기능 기본 활성화pipeline_list_objects를 설정했거나listObjects-pipeline-enabled를 설정했거나 사용자 지정 feature flag 클라이언트를 사용하는 경우에 적용됩니다.pipeline_list_objects가 실험 기능 기본값에서 활성화됩니다. 새 실험값을 설정해도 이 기능이 비활성화되지 않으며, 사용자 지정 feature flag 클라이언트를 사용하면 저장소별로 비활성화할 수 있습니다.listObjects-pipeline-enabled를false로 설정하면 ListObjects 파이프라인 알고리즘 전체가 비활성화됩니다.
이번 릴리스에는 ListObjects의 기본 동작과 읽기 전용 컨테이너 배포 조건 조정이 포함되어 있습니다. 보안 취약점 대응을 위한 grpc-health-probe 업데이트가 반영되었으며, grpc-gateway 클라이언트 마이그레이션은 내부 변경입니다.
조치 필요 (1)
securitycritical
grpc-health-probe버전 갱신grpc-health-probe가v0.로 업데이트되었습니다. 이 변경은 CVE-2025-68121에 대응합니다.4. 45
영향 확인 (1)
breaking읽기 전용 컨테이너의 임시 파일 시스템 요구 사항 변경
--read-only를 사용하는 경우에 적용됩니다.HTTP서버가 이제TCP소켓 대신UDS를 사용해 내부적으로gRPC서버와 통신합니다. 컨테이너 이미지를--read-only옵션으로 실행할 때 이 기능을 사용하려면--tmpfs /tmp옵션도 설정해야 합니다.
구성 및 관측 기능이 보강되고, 요청 제한과 메트릭 동작이 조정되었습니다. 메트릭 라벨 변경과 여러 정확성 문제 수정, 정책 적용 문제에 대한 보안 수정도 포함됩니다.
조치 필요 (2)
securitymedium정책 적용 오류 수정
CVE-2026-24851에 해당하는 부적절한 정책 적용 문제를 수정했습니다. 관련 보안 권고 식별자는 GHSA-jq9f-gm9w-rwm9입니다.
breaking사용자 정의 gRPC 프로메테우스 포크와 메트릭 라벨 제거
직접 관리하던
grpc_prometheus포크를 제거하고go-grpc-middleware의 제공자를 사용합니다. 이 메트릭에서 사용자 정의grpc_code라벨도 제거했습니다.