# Envoy v1.38.4

> Networking & Messaging · 2026-08-26

보안에 초점을 둔 유지보수 릴리스로, 여러 취약점과 프로세스 비정상 종료 및 메모리 안전성 문제를 수정했습니다. 요청 처리와 URL 정규화의 기본 동작도 일부 변경됐습니다.

## 조치 필요
- **[security]** 경로 세그먼트별 매개변수 제거
  - `CVE-2026-73511`(`GHSA-m745-gh6x-349x`)에 따라 URL 정규화 시 RFC 3986 3.3절 규칙에 맞춰 각 경로 세그먼트의 경로 매개변수를 제거합니다. 기존 동작은 `envoy.reloadable_features.strip_path_parameters_per_segment`로 되돌릴 수 있습니다.

## 영향 확인
- **[security]** HTTP/3 프레임 처리 중 `UAF` 수정
  - `http3`을 실행하는 경우 적용됩니다.
  - `CVE-2026-73512`(`GHSA-r6j2-mrm5-72mg`)와 관련해 특정 순서와 시점으로 전달된 HTTP/3 프레임에서 발생하던 `UAF`를 수정했습니다.
- **[security]** HTTP/2 트레일러 처리 중 비정상 종료 수정
  - `http2`를 실행하는 경우 적용됩니다.
  - `CVE-2026-73513`(`GHSA-jjmm-fw8p-crpw`)과 관련해 `END_STREAM` 플래그 없이 트레일러를 받았을 때 프로세스가 비정상 종료되던 문제를 수정했습니다.
- **[security]** 관리자 화면의 통계 이름 HTML 정제
  - `envoy.reloadable_features.sanitize_html_stats_names`를 활성화한 경우 적용됩니다.
  - `CVE-2026-73546`(`GHSA-pv9h-4fxf-7vrg`)에 대응해 관리자 화면에서 통계 이름을 HTML로 변환하기 전에 안전하게 정제합니다. 동작은 `envoy.reloadable_features.sanitize_html_stats_names`의 적용을 받습니다.
- **[security]** 경로 없는 `ext_authz` 요청 처리 수정
  - `ext_authz`를 실행하는 경우 적용됩니다.
  - `CVE-2026-73547`(`GHSA-87ph-jqwm-pg6r`)과 관련해 URI 경로가 없는 요청, 즉 `CONNECT` 요청에서 프로세스가 비정상 종료되던 문제를 수정했습니다.
- **[security]** 일반 HTTP 업그레이드 본문 처리 수정
  - `http`를 실행하는 경우 적용됩니다.
  - `CVE-2026-73548`(`GHSA-3vhp-c83q-jqc2`)에 대응해 일반 HTTP 업그레이드가 승인되기 전에 전송된 본문이 파이프라인 HTTP/1 요청으로 해석되어 공유 업스트림 연결을 오염시키던 문제를 수정했습니다. 기존 동작은 `envoy.reloadable_features.http_pause_generic_upgrade_request_body`로 되돌릴 수 있습니다.
- **[security]** QUIC의 범위 지정 IPv6 주소 처리 수정
  - `quic`을 실행하는 경우 적용됩니다.
  - `CVE-2026-73549`(`GHSA-jp5f-qr64-c9vw`)와 관련해 QUIC 클라이언트 연결 및 Original Dst 클러스터에서 범위가 지정된 IPv6 주소를 처리할 때 발생하던 비정상 종료를 수정했습니다.
- **[security]** 버린 `Host` 헤더의 제한 계산 반영
  - `http2`를 실행하는 경우 적용됩니다.
  - `CVE-2026-73550`(`GHSA-qgf6-qvhw-4hvh`)에 따라 버린 `Host` 헤더도 요청 헤더 맵의 크기와 개수 제한에 포함합니다. 기존 동작은 `envoy.reloadable_features.http2_track_size_of_dropped_host_header`로 되돌릴 수 있습니다.
- **[security]** 점 세그먼트의 경로 매개변수 정규화
  - `normalize_path`를 활성화한 경우 적용됩니다.
  - `CVE-2026-73551`(`GHSA-2w8w-rfw7-8gg4`)에 대응해 점 세그먼트와 상위 점 세그먼트인 `/.;`, `/..;`에서 경로 매개변수를 제거하므로 정규화 과정에서 올바르게 해석합니다. 기존 동작은 `envoy.reloadable_features.strip_dotdot_segments_with_parameters`로 되돌릴 수 있습니다.
- **[security]** `safe_regex` 문자 집합 모드 변경
  - `safe_regex`를 실행하는 경우 적용됩니다.
  - `CVE-2026-73552`(`GHSA-23xh-2qxr-3xv8`)에 따라 `safe_regex`의 문자 집합 모드를 UTF-8에서 Latin1로 변경했습니다. HTTP 헤더가 UTF-8로 인코딩되지 않는 특성을 반영한 동작이며, `envoy.reloadable_features.re2_use_latin1_mode`로 되돌릴 수 있습니다.
- **[security]** RBAC 경로 일치의 경로 매개변수 설정 반영
  - `rbac`을 실행하고 `ignore_path_parameters_in_path_matching`을 설정한 경우 적용됩니다.
  - `CVE-2026-73553`(`GHSA-77x5-xqjg-hprq`)에 대응해 RBAC 경로 일치가 경로의 `ignore_path_parameters_in_path_matching` 설정을 따르도록 수정했습니다. 경로 매개변수를 덧붙인 권한 검사를 우회하지 못하게 하며, 기존 동작은 `envoy.reloadable_features.rbac_respect_ignore_path_parameters`로 되돌릴 수 있습니다.
- **[security]** 거부된 `ext_authz` 요청의 `UAF` 수정
  - `ext_authz`를 실행하는 경우 적용됩니다.
  - `CVE-2026-50572`(`GHSA-q8wp-gf7q-m8cv`)와 관련해 HTTP를 사용하는 `ext_authz`에서 요청이 거부될 때 발생하던 `UAF`를 수정했습니다.
- **[security]** ALPN 기반 HTTP/3 처리 중 비정상 종료 수정
  - `http3`을 실행하는 경우 적용됩니다.
  - `CVE-2026-48521`(`GHSA-5vff-j9p4-38j3`)과 관련해 ALPN으로 업스트림 프로토콜을 선택하고 서버가 HTTP/3를 사용할 때 프로세스가 비정상 종료되던 문제를 수정했습니다.

## 그 밖에 기록된 변경
- 5 (defect_corrected 5)

[분석 자세히 보기](https://ratatosk.io/ko/releases/envoy/v1.38.4)

[원본 릴리스 노트](https://github.com/envoyproxy/envoy/releases/tag/v1.38.4)
