# Istio 1.29.7

> Networking & Messaging · 2026-08-27

여러 `Envoy` 및 `Istio` 보안 취약점을 수정하고, 인증과 기본 동작을 변경한 보안 중심 유지보수 릴리스입니다. 정확성과 성능에 관한 수정도 포함되어 있습니다.

## 조치 필요
- **[security]** 매개변수가 포함된 경로 구간의 `URL` 정규화 수정
  - 매개변수가 포함된 점 및 두 점 경로 구간의 `URL` 정규화를 수정했습니다. `CVE-2026-73551`에 해당합니다.
- **[security]** 구간별 매개변수 경로 일치 수정
  - 구간별 매개변수가 있는 경로 일치 처리를 수정했습니다. `CVE-2026-73511`에 해당합니다.
- **[security]** 일반 `HTTP` 업그레이드의 사용자 간 응답 오염 수정
  - 일반 `HTTP` 업그레이드에서 사용자 간 응답 오염이 발생하던 문제를 수정했습니다. `CVE-2026-73548`에 해당합니다.

## 영향 확인
- **[security]** `HTTP/2` 트레일러 처리 중 힙 해제 후 사용 수정
  - `HTTP/2`를 사용하는 경우에 해당합니다.
  - `HTTP/2` 트레일러가 `END_STREAM` 플래그 없이 들어올 때 `oghttp2`에서 발생하던 힙 해제 후 사용 문제를 수정했습니다. `CVE-2026-73513`에 해당합니다.
- **[security]** 음수 일치 `RBAC` 정책의 `safe_regex` 검사 수정
  - 음수가 일치하는 `RBAC` 정책을 사용하는 경우에 해당합니다.
  - 음수가 일치하는 `RBAC` 정책에서 `safe_regex`가 `UTF-8`이 아닌 헤더 바이트를 허용하던 문제를 수정했습니다. `CVE-2026-73552`에 해당합니다.
- **[security]** `QUIC` `HTTP` 데이터그램 처리기의 해제 후 사용 수정
  - `QUIC` `HTTP` 데이터그램 처리기를 사용하는 경우에 해당합니다.
  - `QUIC` `HTTP` 데이터그램 처리기에서 발생하던 해제 후 사용 문제를 수정했습니다. `CVE-2026-73512`에 해당합니다.
- **[security]** `:path` 없는 `CONNECT` 요청의 `ext_authz` 비정상 종료 수정
  - `ext_authz`를 사용하는 경우에 해당합니다.
  - `:path` 헤더가 없는 `CONNECT` 요청을 처리할 때 `ext_authz`가 비정상 종료하던 문제를 수정했습니다. `CVE-2026-73547`에 해당합니다.
- **[security]** `HTTP/3`의 범위 지정 `IPv6` 주소 처리 수정
  - `HTTP/3`를 사용하는 경우에 해당합니다.
  - `HTTP/3`에서 범위가 지정된 `IPv6` 클라이언트 주소를 처리할 때 비정상 종료하던 문제를 수정했습니다. `CVE-2026-73549`에 해당합니다.
- **[security]** `ext_authz` 원시 `HTTP` 클라이언트의 해제 후 사용 수정
  - `ext_authz` 원시 `HTTP` 클라이언트를 사용하는 경우에 해당합니다.
  - `ext_authz` 원시 `HTTP` 클라이언트에서 발생하던 해제 후 사용 문제를 수정했습니다. `CVE-2026-50572`에 해당합니다.
- **[security]** `HTML stats interface`의 저장형 사이트 간 스크립팅 수정
  - `HTML stats interface`를 사용하는 경우에 해당합니다.
  - `HTML stats interface`에 저장형 사이트 간 스크립팅 취약점이 있던 문제를 수정했습니다. `CVE-2026-73546`에 해당합니다.
- **[security]** `HTTP/3` 연결 풀 선택 중 널 포인터 역참조 수정
  - `HTTP/3`를 사용하는 경우에 해당합니다.
  - `ALPN` 기반 `HTTP/3` 연결 풀을 선택하는 과정에서 널 포인터를 역참조하던 문제를 수정했습니다. `CVE-2026-48521`에 해당합니다.
- **[security]** 중복 `Host` 헤더로 인한 `HTTP/2` 메모리 고갈 수정
  - `HTTP/2`를 사용하는 경우에 해당합니다.
  - 중복된 `Host` 헤더를 버리는 과정에서 `HTTP/2` 메모리가 고갈될 수 있던 문제를 수정했습니다. `CVE-2026-73550`에 해당합니다.
- **[security]** `ignore_path_parameters_in_path_matching`을 통한 `RBAC` 우회 수정
  - `ignore_path_parameters_in_path_matching`을 설정한 경우에 해당합니다.
  - `ignore_path_parameters_in_path_matching` 설정을 이용해 `RBAC`를 우회할 수 있던 문제를 수정했습니다. `CVE-2026-73553`에 해당합니다.
- **[security]** `BackendTLSPolicy`의 확인되지 않은 `CA reference` 처리 수정
  - `BackendTLSPolicy`를 설정하고 `sidecar` 프록시를 실행하면서 `CA reference`를 지정하지 않은 경우에 해당합니다.
  - `CA reference`를 확인하지 못한 `sidecar` 프록시에서 `BackendTLSPolicy`가 평문 통신으로 허용되던 문제를 수정했습니다. `GHSA-qm8v-g4f9-qhjx`에 해당합니다.
- **[security]** `EnvoyFilter` 일치 표현식 길이 제한
  - 일치 표현식이 있는 `EnvoyFilter`를 설정한 경우에 해당합니다.
  - `EnvoyFilter`의 일치 표현식 길이를 1024자로 제한했습니다.
- **[security]** `ingress gateways` 인증 정책 적용 수정
  - `ingress gateways`를 실행하는 경우에 해당합니다.
  - `ingress gateways`에서 인증 정책이 적용되지 않던 문제를 수정했습니다.
- **[security]** `Gateway API`의 `ResolvedRefs` 정보 노출 수정
  - `Gateway API`를 사용하는 경우에 해당합니다.
  - 권한 부여가 참조를 허용하지 않아도 리스너의 `ResolvedRefs` 상태에서 참조된 `Secret` 또는 `ConfigMap`의 존재 여부가 드러날 수 있던 문제를 수정했습니다.
- **[security]** `istiod` `jwksUri` 요청의 `SSRF` 수정
  - `istiod`를 실행하고 `jwksUri`를 설정한 경우에 해당합니다.
  - `istiod`의 `RequestAuthentication`에서 `jwksUri`를 가져올 때 발생하던 `SSRF` 허점을 수정했습니다.
- **[security]** `ENABLE_XDS_API_GENERATOR_AUTH` 기본값 변경
  - `ENABLE_XDS_API_GENERATOR_AUTH`를 설정하지 않은 경우에 해당합니다.
  - `ENABLE_XDS_API_GENERATOR_AUTH`의 기본값을 `true`로 변경했습니다. 호환성을 위해 필요한 경우 `ENABLE_XDS_API_GENERATOR_AUTH=false`로 끌 수 있습니다.
- **[security]** 사이드카 및 게이트웨이 주입 템플릿의 주석 처리 수정
  - `proxyImage`, `bootstrapOverride`, `logLevel`, `componentLogLevel`, `agentLogLevel` 가운데 하나라도 설정한 경우에 해당합니다.
  - `proxyImage`, `bootstrapOverride`, `logLevel`, `componentLogLevel`, `agentLogLevel`이 사이드카 및 게이트웨이 주입 템플릿에 출력 이스케이프 없이 삽입되던 문제를 수정했습니다.

## 그 밖에 기록된 변경
- 13 (defect_corrected 11, value_changed 2)

[분석 자세히 보기](https://ratatosk.io/ko/releases/istio/1.29.7)

[원본 릴리스 노트](https://github.com/istio/istio/releases/tag/1.29.7)
