# Envoy v1.39.1

> Networking & Messaging · 2026-08-27

여러 네트워크 경로와 확장 기능에서 발생할 수 있는 보안 취약점을 수정한 릴리스입니다. 일반적인 동작 오류와 메모리 관리 문제도 함께 바로잡았습니다.

## 조치 필요
- **[security]** `http3` 프레임 처리 오류 수정
  - 특정 순서로 전달된 `HTTP/3` 프레임 처리 중 발생하던 use-after-free 문제를 수정했습니다. 관련 권고는 `CVE-2026-73512` 및 `GHSA-r6j2-mrm5-72mg`입니다.
- **[security]** `http2` 트레일러 처리 수정
  - `END_STREAM` 플래그 없이 수신한 트레일러로 인해 프로세스가 비정상 종료되던 `HTTP/2` 문제를 수정했습니다. 관련 권고는 `CVE-2026-73513` 및 `GHSA-jjmm-fw8p-crpw`입니다.
- **[security]** 경로 없는 `ext_authz` 요청 처리
  - URI 경로가 없는 요청, 즉 `CONNECT` 요청을 `ext_authz`가 처리할 때 프로세스가 비정상 종료되던 문제를 수정했습니다. 관련 권고는 `CVE-2026-73547` 및 `GHSA-87ph-jqwm-pg6r`입니다.
- **[security]** 삭제된 `Host` 헤더의 제한 산정
  - 삭제된 `Host` 헤더도 이제 요청 헤더 맵의 크기와 개수 제한에 포함됩니다. `envoy.reloadable_features.http2_track_size_of_dropped_host_header`로 이전 동작을 되돌릴 수 있습니다. 관련 권고는 `CVE-2026-73550` 및 `GHSA-qgf6-qvhw-4hvh`입니다.
- **[security]** ALPN 기반 `HTTP/3` 처리 수정
  - ALPN으로 업스트림 프로토콜을 선택하고 서버가 `HTTP/3`를 사용할 때 프로세스가 비정상 종료되던 문제를 수정했습니다. 관련 권고는 `CVE-2026-48521` 및 `GHSA-5vff-j9p4-38j3`입니다.

## 영향 확인
- **[security]** 경로 구간별 매개변수 제거
  - `url normalization`을 사용하면서 `envoy.reloadable_features.strip_path_parameters_per_segment`를 활성화하지 않은 경우에 적용됩니다.
  - `url normalization`이 `RFC 3986` 3.3절에 맞게 각 경로 구간에서 경로 매개변수를 제거합니다. `envoy.reloadable_features.strip_path_parameters_per_segment`로 이전 동작을 되돌릴 수 있습니다. 관련 권고는 `CVE-2026-73511` 및 `GHSA-m745-gh6x-349x`입니다.
- **[security]** HTML 변환 전 통계 이름 처리
  - `admin` 하위 시스템을 사용하고 `envoy.reloadable_features.sanitize_html_stats_names`를 활성화한 경우에 적용됩니다.
  - `admin`이 통계 이름을 HTML로 변환하기 전에 안전하게 처리합니다. 이 동작은 `envoy.reloadable_features.sanitize_html_stats_names`로 제어됩니다. 관련 권고는 `CVE-2026-73546` 및 `GHSA-pv9h-4fxf-7vrg`입니다.
- **[security]** 일반 HTTP 업그레이드 본문 처리
  - HTTP를 사용하면서 `envoy.reloadable_features.http_pause_generic_upgrade_request_body`를 활성화하지 않은 경우에 적용됩니다.
  - 일반 HTTP 업그레이드가 수락되기 전에 전송된 본문이 파이프라인된 `HTTP/1` 요청으로 해석되어 공유 업스트림 연결을 오염시킬 수 있던 문제를 수정했습니다. `envoy.reloadable_features.http_pause_generic_upgrade_request_body`로 이전 동작을 되돌릴 수 있습니다. 관련 권고는 `CVE-2026-73548` 및 `GHSA-3vhp-c83q-jqc2`입니다.
- **[security]** 범위 지정 IPv6 주소 처리
  - QUIC 클라이언트 연결 또는 Original Dst 클러스터를 사용하는 경우에 적용됩니다.
  - QUIC 클라이언트 연결과 Original Dst 클러스터에서 범위가 지정된 IPv6 주소를 처리할 때 발생하던 충돌을 수정했습니다. 관련 권고는 `CVE-2026-73549` 및 `GHSA-jp5f-qr64-c9vw`입니다.
- **[security]** 점 및 점점 경로 구간의 매개변수 제거
  - `normalize_path`를 설정하고 `envoy.reloadable_features.strip_dotdot_segments_with_parameters`를 활성화하지 않은 경우에 적용됩니다.
  - `normalize_path`가 활성화된 경우 점 및 점점 구간인 `/.;`, `/..;`에서 경로 매개변수를 제거해 정규화 과정이 이를 올바르게 해석합니다. `envoy.reloadable_features.strip_dotdot_segments_with_parameters`로 이전 동작을 되돌릴 수 있습니다. 관련 권고는 `CVE-2026-73551` 및 `GHSA-2w8w-rfw7-8gg4`입니다.
- **[security]** `safe_regex` 문자 집합 모드 변경
  - `safe_regex`를 사용하면서 `envoy.reloadable_features.re2_use_latin1_mode`를 활성화하지 않은 경우에 적용됩니다.
  - `safe_regex`의 문자 집합 모드를 UTF-8에서 Latin1로 변경했습니다. HTTP 헤더는 UTF-8로 인코딩되지 않기 때문이며, `envoy.reloadable_features.re2_use_latin1_mode`로 이전 동작을 되돌릴 수 있습니다. 관련 권고는 `CVE-2026-73552` 및 `GHSA-23xh-2qxr-3xv8`입니다.
- **[security]** `rbac` 경로 일치와 매개변수 무시 설정 연동
  - `rbac`을 사용하고 `ignore_path_parameters_in_path_matching`을 설정했으며 `envoy.reloadable_features.rbac_respect_ignore_path_parameters`를 활성화하지 않은 경우에 적용됩니다.
  - `rbac` 경로 일치가 경로의 `ignore_path_parameters_in_path_matching` 설정을 따르도록 수정해, 경로 매개변수 추가를 이용한 인증 우회를 막습니다. `envoy.reloadable_features.rbac_respect_ignore_path_parameters`로 이전 동작을 되돌릴 수 있습니다. 관련 권고는 `CVE-2026-73553` 및 `GHSA-77x5-xqjg-hprq`입니다.
- **[security]** HTTP 기반 `ext_authz` 요청 거부 처리
  - `ext_authz`와 HTTP를 함께 사용하는 경우에 적용됩니다.
  - HTTP 기반 `ext_authz`가 요청을 거부할 때 발생하던 use-after-free 문제를 수정했습니다. 관련 권고는 `CVE-2026-50572` 및 `GHSA-q8wp-gf7q-m8cv`입니다.

## 그 밖에 기록된 변경
- 4 (defect_corrected 4)

[분석 자세히 보기](https://ratatosk.io/ko/releases/envoy/v1.39.1)

[원본 릴리스 노트](https://github.com/envoyproxy/envoy/releases/tag/v1.39.1)
