2026년 9월 Mattermost 최신 버전 주요 업데이트

안녕하세요, 인포그랩입니다. 2026년 9월 Mattermost 릴리즈 노트에서는 8월 중순 기능 릴리즈 v11.10 이후 배포된 두 건의 보안 패치, v11.10.1(2026-08-25)과 확장 지원 릴리즈(ESR) v11.7.10(2026-08-26)을 다룹니다. 두 릴리즈 모두 높음 심각도까지 포함하는 보안 수정을 담았고 Go 런타임을 1.26.7로 올렸습니다. 여기에 SAML(Security Assertion Markup Language) 흐름의 RelayState 서명·검증, 팀·채널 역할 변경 요청의 검증 강화, 팀 검색 범위 제한, 로컬 이미지 프록시의 최대 크기 제한처럼 인증·권한·콘텐츠 처리 전반의 수정이 들어갔습니다. 특히 FIPS(미국 연방 정보 처리 표준) 번들(glibc-openssl-fips)을 쓰는 환경은 주의가 필요합니다. 새 OpenSSL 빌드가 HMAC(해시 기반 메시지 인증 코드) 최소 키 길이 112비트를 강제하므로, 14자 미만의 PostgreSQL 비밀번호는 접속 시 패닉을 일으킵니다. 업그레이드 전에 비밀번호 길이를 확인해야 합니다.
한 눈에 보는 9월 릴리즈 하이라이트
- 보안 패치 v11.10.1 (2026-08-25): 중간~높음 심각도 보안 수정이 포함되어 v11.10 사용자에게 우선 적용이 권장됩니다. 상세 내역은 Mattermost 책임 공개 정책에 따라 릴리즈 30일 후 보안 업데이트 페이지에 게시됩니다.
- ESR 보안 패치 v11.7.10 (2026-08-26): 낮음~높음 심각도 보안 수정과 함께 v11.10.1의 수정 대부분이 ESR 라인에 백포트되었고, 사전 패키지 Agents 플러그인이 v2.0.7로 갱신되었습니다.
- Go 런타임 1.26.7: v11.10.1은 1.26.4에서, v11.7.10은 1.25.10에서 각각 1.26.7로 업데이트되었습니다. ESR 라인은 마이너 버전 자체가 올라간 점에 유의해야 합니다.
- [Breaking] FIPS 번들의 DB 비밀번호 최소 길이: v11.10.1·v11.7.10부터 FIPS 배포에서
SqlSettings.DataSource의 PostgreSQL 비밀번호가 14자(112비트) 미만이면 SCRAM(Salted Challenge Response Authentication Mechanism) 인증 중 패닉이 발생합니다. 표준(비FIPS) 빌드는 영향이 없습니다. - SAML RelayState 서명·검증: SAML 흐름의 RelayState에 서명과 검증이 추가되어 리다이렉트 변조를 막는 방어가 강화되었습니다.
- 팀·역할 권한 검증 강화: 채널·팀 멤버 역할 변경 요청의 검증이 보완되고, 팀 가입 시 팀 관리자 상태 부여 방식과 팀 초대 처리의 엣지 케이스가 수정되었으며, 팀 검색이 요청자에게 접근 가능한 팀만 반환합니다.
- 콘텐츠 처리·임포트: 로컬 이미지 프록시가 직접 이미지를 가져올 때 최대 크기를 강제하고, getFile API가 콘텐츠 검토자 검증을 더 이른 단계에서 수행하며, Slack 임포트가 임포트 유형에 따라 사용자 매칭을 다르게 처리합니다.
9월 핵심 릴리즈 심층 분석
이번 두 패치 릴리즈의 핵심 변경 사항을 자세히 살펴보겠습니다.
1) 보안 패치 v11.10.1: 인증·권한 경로의 검증 보강
v11.10.1은 v11.10 기능 릴리즈(2026-08-14)의 첫 dot 릴리즈로, 중간~높음 심각도 보안 수정을 담고 있습니다. 공개된 변경 로그 항목은 개별 취약점을 직접 명시하지 않습니다. 다만 수정 목록을 보면 대부분 인증·인가 경로의 입력 검증을 보강한 것으로 봅니다.
- SAML RelayState 서명·검증 추가: SAML 로그인 흐름에서 IdP(ID 공급자)를 거쳐 돌아오는 RelayState 값에 서명과 검증이 추가되었습니다. 로그인 후 리다이렉트 대상을 변조하는 공격을 막는 방어층이 생겼습니다.
- 역할 변경 요청 검증: 채널·팀 멤버의 특정 역할 업데이트 요청이 완전히 검증되지 않던 문제가 수정되었습니다.
- 팀 관리자 상태 부여 방식 변경: 사용자가 팀에 가입할 때 팀 관리자 상태가 부여되는 방식이 변경되었습니다.
- 팀 초대·팀 검색: 팀 초대 처리의 엣지 케이스가 수정되고, 팀 검색이 요청 사용자에게 관련 있고 접근 가능한 팀만 표시하도록 강화되었습니다.
- 계정 유형 전환 처리: 계정 유형(account type) 전환 처리 방식이 갱신되었습니다.
- DM/GM 게시물 격리 방지: Direct Message·Group Message에 속한 게시물이 격리(quarantine)되지 않도록 변경되었습니다.
- 인터랙티브 메시지 액션 데이터: 게시물·스레드 페이로드가 인터랙티브 메시지의 액션 데이터를 처리하는 방식이 갱신되었습니다.
- getFile API 검증 순서: getFile API가 콘텐츠 검토자(content reviewer) 검증을 더 이른 단계에서 수행합니다.
- 로컬 이미지 프록시 크기 제한: 로컬 이미지 프록시가 이미지를 직접 가져올 때 최대 크기 제한을 강제합니다.
- Slack 임포트 사용자 매칭: Slack 임포트가 임포트 유형에 따라 사용자 매칭을 다르게 처리합니다.
- Classification Markings 라이선스 게이팅: 시스템 콘솔의 Classification Markings 섹션이 Enterprise 라이선스에서 접근·구성 가능하던 문제가 수정되어, Enterprise Advanced 라이선스 뒤로 올바르게 게이팅되고 하위 티어에는 업그레이드 안내가 표시됩니다.
- 단일 동영상 첨부 표시 수정: 이미지 미리보기가 접힌 상태에서 단일 동영상 첨부가 게시물에서 숨겨져 파일명·섬네일·펼치기 컨트롤이 모두 사라지던 문제가 수정되었습니다.
- Go 런타임: 1.26.4에서 1.26.7로 업데이트되었습니다.
2) ESR v11.7.10: 백포트와 안정성 수정
v11.7은 확장 지원 릴리즈(Extended Support Release)로, v11.7.10은 v11.10.1의 보안 수정 대부분을 백포트하면서 ESR 라인에 누적된 안정성 수정을 함께 담았습니다. v11.7.10은 낮음~높음 심각도 보안 수정을 포함합니다.
- v11.10.1과 공통인 수정: getFile API 검증 순서, Slack 임포트 사용자 매칭, 로컬 이미지 프록시 크기 제한, SAML RelayState 서명·검증, 팀 관리자 상태 부여 방식, DM/GM 게시물 격리 방지, 인터랙티브 메시지 액션 데이터 처리, 팀 초대 엣지 케이스, 역할 변경 요청 검증, 팀 검색 범위 제한, 계정 유형 전환 처리가 동일하게 적용되었습니다.
- 웹 알림 개인정보 노출 수정 백포트: 데스크톱 알림 내용이 Web Notifications API의 tag로 사용되어 Chromium 계열 브라우저의 엔드포인트 텔레메트리에 메시지 본문이 복사될 수 있던 문제가 ESR 라인에도 반영되었습니다.
- 대소문자 혼합 이모지 반응:
:Mattermost:처럼 대소문자가 섞인 이모지 이름의 반응을 추가·제거할 수 없던 문제가 수정되었습니다. - 게시물 이미지 레이아웃 시프트: 게시물 내 이미지 로딩으로 발생하던 레이아웃 시프트 대부분이 해소되었습니다.
- 지원되지 않는 DB·검색 엔진 버전 처리 완화: 서버가 지원되지 않는 PostgreSQL, Elasticsearch, OpenSearch 버전을 감지하면 시작을 거부하는 대신 오류를 로그로 남기고 기동합니다.
- Go 런타임과 플러그인: Go 런타임이 1.25.10에서 1.26.7로 마이너 버전이 올라갔고, 사전 패키지 Agents 플러그인이 v2.0.7로 갱신되었습니다.
- DB·기능 변경 없음: v11.7.10에는 데이터베이스 스키마 변경이나 기능 변경이 없습니다.
3) [Breaking] FIPS 번들의 HMAC 최소 키 길이 강제
v11.10.1과 v11.7.10부터 갱신된 glibc-openssl-fips 번들에 포함된 새 OpenSSL 빌드가 HMAC 연산에 FIPS 최소 키 길이 112비트를 강제합니다. PostgreSQL 드라이버(lib/pq)는 SCRAM 인증 중 데이터베이스 비밀번호를 HMAC 키로 전달하므로, 112비트(ASCII 14자) 미만의 비밀번호는 정상적인 실패 대신 접속 시 패닉을 일으킵니다.
- 영향 범위: FIPS 번들을 사용하는 배포만 해당합니다. 표준(비FIPS) 빌드는 영향이 없습니다.
- 조치: 업그레이드 전에
SqlSettings.DataSource의 비밀번호가 14자 이상인지 확인하고, 짧다면 PostgreSQL에서 비밀번호를 먼저 회전한 뒤 설정을 갱신하십시오.
세부 기능 개선 사항
인증·SSO(Single Sign-On)
- SAML 흐름의 RelayState에 서명·검증이 추가되었습니다(v11.10.1, v11.7.10).
- 계정 유형 전환 처리 방식이 갱신되었습니다(v11.10.1, v11.7.10).
팀·권한·라이선스
- 채널·팀 멤버의 특정 역할 업데이트 요청 검증이 보완되었습니다(v11.10.1, v11.7.10).
- 팀 가입 시 팀 관리자 상태 부여 방식이 변경되고, 팀 초대 처리의 엣지 케이스가 수정되었습니다(v11.10.1, v11.7.10).
- 팀 검색이 요청 사용자에게 관련 있고 접근 가능한 팀만 표시합니다(v11.10.1, v11.7.10).
- Classification Markings 섹션이 Enterprise Advanced 라이선스 뒤로 올바르게 게이팅됩니다(v11.10.1).
콘텐츠·파일·임포트
- getFile API가 콘텐츠 검토자 검증을 더 이른 단계에서 수행합니다(v11.10.1, v11.7.10).
- 로컬 이미지 프록시가 직접 이미지를 가져올 때 최대 크기 제한을 강제합니다(v11.10.1, v11.7.10).
- Slack 임포트가 임포트 유형에 따라 사용자 매칭을 다르게 처리합니다(v11.10.1, v11.7.10).
- DM/GM 게시물이 격리되지 않도록 변경되고, 게시물·스레드 페이로드의 인터랙티브 메시지 액션 데이터 처리가 갱신되었습니다(v11.10.1, v11.7.10).
UI·클라이언트
- 이미지 미리보기가 접힌 상태에서 단일 동영상 첨부가 숨겨지던 문제가 수정되었습니다(v11.10.1).
- 대소문자 혼합 이모지 반응, 게시물 이미지 레이아웃 시프트, 웹 알림 tag로 인한 메시지 본문 노출이 ESR 라인에서 수정되었습니다(v11.7.10).
런타임·플랫폼
- Go 런타임이 1.26.7로 업데이트되었습니다(v11.10.1은 1.26.4에서, v11.7.10은 1.25.10에서).
- 사전 패키지 Agents 플러그인 v2.0.7이 포함되었습니다(v11.7.10).
- 지원되지 않는 PostgreSQL·Elasticsearch·OpenSearch 버전을 감지하면 시작 거부 대신 오류 로그를 남깁니다(v11.7.10).
주요 버그 수정 내역
v11.10.1에서는 13건, v11.7.10에서는 15건의 수정이 이루어졌으며, 두 릴리즈 모두 별도로 심각도가 명시된 보안 수정 묶음을 포함합니다. 주요 영역별 요약은 다음과 같습니다.
| 영역 | 수정 건수 | 주요 내용 |
|---|---|---|
| 인증·권한 | 6 | SAML RelayState 서명·검증, 역할 변경 요청 검증, 팀 관리자 상태 부여, 팀 초대 엣지 케이스, 팀 검색 범위 제한, 계정 유형 전환 |
| 콘텐츠·파일 | 4 | getFile 검토자 검증 순서, 이미지 프록시 크기 제한, DM/GM 격리 방지, 인터랙티브 메시지 액션 데이터 |
| 임포트·라이선스 | 2 | Slack 임포트 사용자 매칭, Classification Markings 라이선스 게이팅 |
| UI·알림 | 4 | 단일 동영상 첨부 표시, 대소문자 혼합 이모지 반응, 이미지 레이아웃 시프트, 웹 알림 tag 본문 노출 |
| 플랫폼·안정성 | 1 | 지원되지 않는 DB·검색 엔진 버전 감지 시 시작 거부 대신 오류 로그 |
보안 수정의 상세 내역은 Mattermost 책임 공개 정책에 따라 릴리즈 30일 후 보안 업데이트 페이지에 게시됩니다.
마이그레이션 및 운영 체크리스트
- 보안 패치 적용: v11.10 사용자는 v11.10.1(2026-08-25)로, ESR v11.7 사용자는 v11.7.10(2026-08-26)으로 업그레이드하십시오. 두 릴리즈 모두 높음 심각도 수정을 포함합니다.
- [FIPS 필수] DB 비밀번호 길이 확인: FIPS 번들 사용 환경은 업그레이드 전
SqlSettings.DataSource의 PostgreSQL 비밀번호가 14자 이상인지 확인하고, 짧으면 먼저 회전하십시오. 확인하지 않으면 접속 시 패닉으로 서버가 기동하지 않습니다. - ESR Go 런타임 마이너 버전 상승 인지: v11.7.10은 Go 1.25.x에서 1.26.7로 올라갔습니다. 커스텀 빌드나 플러그인 빌드 환경을 유지한다면 Go 버전을 맞추십시오.
- SAML 로그인 회귀 테스트: RelayState 서명·검증이 추가되었으므로, 커스텀 RelayState를 사용하는 SSO 연동이 있다면 스테이징에서 로그인 후 리다이렉트를 검증하십시오.
- 팀 관리자·초대 흐름 확인: 팀 가입 시 관리자 상태 부여 방식이 바뀌었습니다. 자동 프로비저닝이나 초대 링크로 팀 관리자를 부여하는 운영 절차가 있다면 결과를 재확인하십시오.
- 이미지 프록시·Slack 임포트 영향 확인: 로컬 이미지 프록시의 최대 크기 제한과 Slack 임포트 사용자 매칭 변경이 기존 운영에 미치는 영향을 점검하십시오.
- DB 변경 없음: v11.10.1·v11.7.10 모두 데이터베이스 스키마 변경이 없어 다운타임 계획이 단순합니다.
- v11.11 대비: 다음 기능 릴리즈 v11.11은 9월 16일 전후로 예상됩니다. v11.10.1 적용 뒤 기능 릴리즈 업그레이드 창을 별도로 계획하십시오.
참조 링크 및 버전 정보
| 버전 | 릴리즈 날짜 | 유형 | Changelog |
|---|---|---|---|
| v11.10.1 | 2026-08-25 | Security Patch | Mattermost v11 Changelog |
| v11.7.10 | 2026-08-26 | ESR Security Patch | Mattermost v11 Changelog |
- Mattermost 서버 릴리즈 개요: https://docs.mattermost.com/product-overview/mattermost-server-releases.html
- Mattermost 보안 업데이트: https://mattermost.com/security-updates/
본 콘텐츠는 Mattermost Release Note의 영문 원본을 한국어로 번역하고 재구성한 것으로 인포그랩은 Mattermost의 한국 공식 파트너사입니다.
Mattermost 구축부터 성공적인 협업 플랫폼 운영까지 Mattermost 공식 파트너사 인포그랩과 함께하세요!
관련 글

2026년 8월 Mattermost 최신 버전 주요 업데이트
2026년 8월 Mattermost v11.10 업데이트는 WYSIWYG 에디터 베타, 미디어 갤러리 레이아웃, Mattermost Blocks, 무음(silent) 게시, 개인 액세스 토큰(PAT) 만료 알림 및 시크릿 회전 API 등 메시지 작성과 관리 거버넌스를 크게 개선하고, v11.9.1 보안 패치를 포함한 여러 보안·버그 수정과 플러그인·운영 기능 강화가 포함된 주요 기능 및 개선 사항을 제공합니다.

2026년 7월 Mattermost 최신 버전 주요 업데이트
2026년 7월 Mattermost는 신규 Feature Release(v11.9)를 아직 발표하지 않은 대신 v11.8·v11.7 시리즈에 보안·안정성 패치를 연이어 제공했으며, v11.8.3·v11.8.2·v11.7.6·v11.7.5에서 시스템 콘솔 설정 정합성, Bot Accounts 목록, 채널 멤버 역할 API 검증, 커스텀 이모지 업로드 제한, User Attributes 동기화, 클러스터 메시지 TCP 폴백 및 관련 메트릭 추가, 고아 threadmemberships 레코드 정리 등 다양한 개선이 이루어졌다. 패치 적용 시 보안 우선 적용, 데이터베이스 변경 주의, Bot Accounts·User Attributes·클러스터 메트릭 점검 등을 권장한다.

2026년 5월 Mattermost 최신 버전 주요 업데이트
2026년 5월 Mattermost v11.7 Feature Release는 ESR 지정으로 장기 지원을 보장하며, 팝아웃 윈도우, Elasticsearch v9 지원, AI Actions Menu, ABAB 팀 레벨 정책, Property System v2 등 확장성과 보안을 크게 강화하였습니다. 주요 Breaking Change로는 FIPS 빌드의 최소 14자 비밀번호 적용, Agents 플러그인 v2 마이그레이션, Elasticsearch v7 종료 등이 포함되어 업그레이드 전 검토가 필요하고, 보안 패치(v11.6.2, v11.5.5) 적용이 권장됩니다.