1.10. 버전 4.11.1의 버그 수정 및 보안 업데이트
이 릴리스에는 다음과 같은 버그 수정이 포함되어 있습니다.
- 이번 업데이트 이전에는 OSV 데이터 소스의 여러 항목으로 인해 스캐너 V4에서 단일 구성 요소에 대해 동일한 취약점을 여러 번 보고할 수 있었습니다. 이번 릴리스에서는 scanner V4가 중복 제거 논리를 구현하여 각 CVE를 구성 요소당 한 번만 보고하도록 하여 잘못된 알림을 줄이고 취약점 보고서 정확성을 향상시킵니다.
- 이번 업데이트 이전에는 스캐너 V4에서 특정 취약점의 "영향을 받지 않음"으로 표시된 패키지를 필터링하는 데 Red Hat VEX 데이터를 사용하지 않았습니다. 이번 릴리스에서는 스캐너 V4가 Red Hat CSAF/VEX "취약하지 않음" 어설션을 지원하여 영향을 받지 않는 패키지의 취약점을 보고하지 않고 잘못된 긍정(false positives)을 줄일 수 있습니다.
- 이번 업데이트 이전에는 대규모 배포에서 Compliance Operator 프로필을 로드하면 쿼리 시간 초과로 인해 중앙 시작이 충돌할 수 있었습니다. 이 릴리스에서는 이 문제가 해결되었습니다.
- 특정 상황에서 규정 준수 탭의 OpenShift 지원 적용 섹션에 클러스터가 표시되지 않을 수 있는 문제를 해결했습니다. Red Hat은 이 문제를 방지하기 위해 규정 준수 검사 감시 동작이 개선되었습니다.
- 이번 업데이트 이전에는 미러 및 GitHub 리포지토리의 RHACS Helm 차트 버전에 잘못된 버전 문자열이 표시되었습니다. 이번 릴리스에서는 적절한 버전 문자열을 표시하도록 Helm 차트가 수정되었습니다.
-
이번 업데이트 이전에는 인증이 실패한 경우에도 Artifactory "test" 함수가 항상
true를 반환했습니다. 테스트 끝점에는 인증이 필요하지 않아 통합 상태가 혼동되었습니다. 이번 릴리스에서는 테스트 함수가 인증된 작업을 수행하여 성공적으로 보고하기 전에 인증 정보를 올바르게 검증합니다. - 이제 메타데이터에 잘못된 따옴표로 빌드된 이미지를 스캐너 V4에서 올바르게 스캔할 수 있습니다.
RHACS에는 다음 보안 취약점에 대한 수정 사항이 포함되어 있습니다.
go 및 golang.org:
- golang.org/x/crypto/ssh: 삭제된 SSH 권한을 통해 Unauthorized 명령 실행 (CVE-2026-39828)
- Golang.org/x/crypto/ssh: 과도한 매개변수를 사용하여 생성된 공개 키를 통해 서비스 거부 (CVE-2026-39829)
- Golang.org/x/crypto/ssh: 요청되지 않은 SSH 응답에서 리소스 누수를 통해 서비스 거부 (CVE-2026-39830)
- Golang.org/x/crypto/ssh: 조작된 SSH 인증서를 통한 서비스 거부 (CVE-2026-39835)
- golang.org/x/crypto/ssh: 건너뛴 source-address 검증으로 인한 인증 우회 (CVE-2026-46595)
- Golang.org/x/net/idna: 잘못된 Punycode 레이블 처리를 통한 권한 에스컬레이션 (CVE-2026-39821)
- Golang.org/x/net/html: Arbitrary HTML parsing and rendering can allow cross-site scripting attacks (CVE-2026-25681) 및 (CVE-2026-27136)
- Go net package: LookupCNAME의 긴 CNAME 응답을 통해 서비스 거부 (CVE-2026-33811)
- RHACS의 결함으로 인해 과도한 리소스 소비를 허용할 수 있습니다 (CVE-2026-9165)
- Axios의 프로토타입 보안 취약점 (CVE-2026-42264)
- GitHub.com/containerd: 명령 실행 취약점 (CVE-2026-53488)