# Istio 1.30.4

> Networking & Messaging · 2026-08-27

`Envoy`와 `Istio`의 보안 취약점을 수정한 유지보수 릴리스입니다. 안정성과 정확성 문제도 바로잡았으며, 일부 동작과 검증 방식, 기본값은 운영 환경에 따라 확인이 필요합니다.

## 조치 필요
- **[security]** 매개변수 포함 경로 구간의 `URL` 정규화 수정
  - `CVE-2026-73551`을 수정했습니다. 매개변수가 포함된 점 경로 구간과 상위 경로 구간의 `URL` 정규화를 바로잡았습니다.
- **[security]** 구간별 매개변수 경로 일치 수정
  - `CVE-2026-73511`을 수정했습니다. 구간별 매개변수가 있는 경로의 일치 처리를 바로잡았습니다.

## 영향 확인
- **[security]** `HTTP/2` 트레일러 처리 중 힙 사용 후 해제 수정
  - `HTTP/2`를 사용하는 경우 적용됩니다.
  - `CVE-2026-73513`을 수정했습니다. `END_STREAM` 플래그 없이 `HTTP/2` 트레일러를 받을 때 `oghttp2`에서 발생하던 힙 사용 후 해제 문제를 해결했습니다.
- **[security]** `safe_regex`의 비정상 헤더 바이트 처리 수정
  - `safe_regex`를 설정한 경우 적용됩니다.
  - `CVE-2026-73552`를 수정했습니다. 음수 일치 `RBAC` 정책에서 `safe_regex`가 `UTF-8`이 아닌 헤더 바이트를 허용하던 문제를 해결했습니다.
- **[security]** `QUIC` `HTTP` 데이터그램 처리기의 사용 후 해제 수정
  - `QUIC` `HTTP` 데이터그램 처리기를 사용하는 경우 적용됩니다.
  - `CVE-2026-73512`를 수정했습니다. `QUIC` `HTTP` 데이터그램 처리기에서 발생하던 사용 후 해제 문제를 해결했습니다.
- **[security]** `ext_authz`의 `CONNECT` 요청 비정상 종료 수정
  - `ext_authz`를 사용하는 경우 적용됩니다.
  - `CVE-2026-73547`을 수정했습니다. `:path` 헤더가 없는 `CONNECT` 요청을 처리할 때 `ext_authz`가 비정상 종료되던 문제를 해결했습니다.
- **[security]** `HTTP/3`의 범위 지정 `IPv6` 주소 처리 수정
  - `HTTP/3`를 사용하는 경우 적용됩니다.
  - `CVE-2026-73549`를 수정했습니다. `HTTP/3`에서 범위가 지정된 `IPv6` 클라이언트 주소를 처리할 때 비정상 종료가 발생하던 문제를 해결했습니다.
- **[security]** `ext_authz` 원시 `HTTP` 클라이언트의 사용 후 해제 수정
  - `ext_authz`를 사용하는 경우 적용됩니다.
  - `CVE-2026-50572`를 수정했습니다. `ext_authz` 원시 `HTTP` 클라이언트에서 발생하던 사용 후 해제 문제를 해결했습니다.
- **[security]** `HTML` 통계 인터페이스의 저장형 사이트 간 스크립팅 수정
  - `HTML` 통계 인터페이스를 외부에 노출하는 경우 적용됩니다.
  - `CVE-2026-73546`을 수정했습니다. `HTML` 통계 인터페이스에 저장되는 사이트 간 스크립팅 취약점을 해결했습니다.
- **[security]** `ALPN` 기반 `HTTP/3` 연결 풀 선택 수정
  - `HTTP/3`를 사용하는 경우 적용됩니다.
  - `CVE-2026-48521`을 수정했습니다. `ALPN` 기반 `HTTP/3` 연결 풀을 선택할 때 널 포인터를 역참조하던 문제를 해결했습니다.
- **[security]** 일반 `HTTP` 업그레이드의 사용자 간 응답 오염 수정
  - 일반 `HTTP` 업그레이드를 사용하는 경우 적용됩니다.
  - `CVE-2026-73548`을 수정했습니다. 일반 `HTTP` 업그레이드에서 사용자 간 응답이 오염될 수 있던 문제를 해결했습니다.
- **[security]** 중복 `Host` 헤더로 인한 `HTTP/2` 메모리 고갈 수정
  - `HTTP/2`를 사용하는 경우 적용됩니다.
  - `CVE-2026-73550`을 수정했습니다. 중복 `Host` 헤더를 버리는 과정에서 `HTTP/2` 메모리가 고갈될 수 있던 문제를 해결했습니다.
- **[security]** `ignore_path_parameters_in_path_matching`을 통한 `RBAC` 우회 수정
  - `ignore_path_parameters_in_path_matching`을 설정한 경우 적용됩니다.
  - `CVE-2026-73553`을 수정했습니다. `ignore_path_parameters_in_path_matching` 설정을 이용해 `RBAC`를 우회할 수 있던 문제를 해결했습니다.
- **[security]** 인증 기관 참조 미확인 시 `BackendTLSPolicy`의 일반 텍스트 허용 수정
  - 적용 대상이 릴리스 노트에 명시되지 않았습니다.
  - `GHSA-qm8v-g4f9-qhjx`를 수정했습니다. 인증 기관 참조를 확인하지 못한 사이드카 프록시에서 `BackendTLSPolicy`가 일반 텍스트 연결을 허용하던 문제를 해결했습니다.
- **[security]** `XDS` API 생성기의 인증 요구 및 기본값 변경
  - `XDS` API 생성기, 즉 `MCP` 설정 제공 기능을 실행하는 경우 적용됩니다.
  - `XDS` API 생성기, 즉 `MCP` 설정 제공 기능이 검증된 컨트롤 플레인 신원을 요구하도록 수정했습니다. 이제 `ENABLE_XDS_API_GENERATOR_AUTH=true`가 기본값이며, 호환성을 위해 필요한 경우 `ENABLE_XDS_API_GENERATOR_AUTH=false`로 비활성화할 수 있습니다.
- **[security]** 교차 네임스페이스 인증서 참조 권한 확인 순서 수정
  - 적용 대상이 릴리스 노트에 명시되지 않았습니다.
  - `Gateway API`에서 교차 네임스페이스 `certificateRef`와 `caCertificateRef`를 확인하기 전에 참조 대상을 조회하던 문제를 수정했습니다. 이제 `ReferenceGrant` 권한을 먼저 확인하며, 허용되지 않은 참조에는 `RefNotPermitted`를 반환합니다.
- **[security]** `jwksUri` 조회 시 내부 주소 접근 제한
  - `jwksUri`를 설정한 경우 적용됩니다.
  - `istiod`의 `RequestAuthentication`에서 `jwksUri`를 가져올 때 발생하던 서버 쪽 요청 위조 문제를 수정했습니다. 이제 기본적으로 링크 로컬 주소와 알려진 클라우드 메타데이터 주소를 연결 단계에서 차단하고, 가져온 응답이 유효한 `JWKS`인지 확인합니다. 사설 주소와 루프백 주소는 계속 연결할 수 있으며 `BLOCKED_CIDRS_IN_JWKS_URIS`로 차단할 수 있습니다.
- **[security]** 사이드카 주입 주석 값의 출력 이스케이프 적용
  - `sidecar.istio.io/*` 주석인 `proxyImage`, `bootstrapOverride`, `logLevel`, `componentLogLevel`, `agentLogLevel` 중 하나를 설정한 경우 적용됩니다.
  - `proxyImage`, `bootstrapOverride`, `logLevel`, `componentLogLevel`, `agentLogLevel` 등 `sidecar.istio.io/*` 주석 값을 사이드카와 게이트웨이 주입 템플릿에 삽입할 때 출력 이스케이프가 빠지던 문제를 수정했습니다. 이제 모든 템플릿 삽입 지점에서 해당 값이 일관되게 이스케이프됩니다.

## 그 밖에 기록된 변경
- 15 (defect_corrected 14, constraint_changed 1)

[분석 자세히 보기](https://ratatosk.io/ko/releases/istio/1.30.4)

[원본 릴리스 노트](https://github.com/istio/istio/releases/tag/1.30.4)
