2026년 9월 Teleport 최신 버전 주요 업데이트

안녕하세요, 인포그랩입니다. 2026년 9월 노트에서는 7월 노트(v18.10.0)에 이어 7월 중순부터 8월 말까지 배포된 Teleport 릴리즈 전체를 다룹니다 이번 릴리즈에는 긴급 취약점 내용이 포함되 있으므로 모든 v18 사용자는 즉시 업그레이드를 수행해야 합니다. 또한 이어 8월 25일에는 기능 릴리즈 v18.11.0이 나왔습니다. 이 릴리즈는 X11 데스크톱 환경의 Linux 호스트에 원격 데스크톱으로 접속하는 Linux Desktop Access, tsh recordings export로 데스크톱 세션 녹화를 동영상 파일로 내보내는 기능, Identity Security를 명령줄에서 질의하는 tctl investigate·tctl access-review, 전용 조인 방식이 없는 OIDC(OpenID Connect) 제공자를 위한 범용 OIDC 조인을 도입했습니다. 자동 검색은 AWS EC2·Azure VM(Virtual Machine)의 조직·테넌트 단위 등록과 GCP(Google Cloud Platform) CloudSQL까지 넓어졌고, Slack 안에서 액세스 요청을 직접 리뷰하는 네이티브 리뷰와 액세스 리스트 구성을 돕는 에이전트 스킬도 추가되었습니다. LTS(장기 지원) v17.7 라인도 같은 일정으로 움직였습니다. 비공개 보안 릴리즈 v17.7.27(07-17)과 공개 릴리즈 v17.7.28(08-19)이 배포되었고, v18과 공통인 High 취약점 8건에 더해 v17 전용 High 취약점인 SSH 세션 강제 종료 인가 우회가 공개되었습니다. 이번 포스트에서는 v18.10.1, v18.10.3, v18.10.4, v18.10.6, v18.10.7, 기능 릴리즈 v18.11.0, 그리고 LTS v17.7.27·v17.7.28을 종합적으로 다룹니다. 참고로 Teleport는 7월 이후 GitHub Releases 페이지 대신 공식 문서 체인지로그에 릴리즈 노트를 게시하고 있습니다.
한 눈에 보는 9월 릴리즈 하이라이트
- [긴급] High 심각도 취약점 13건 공개 (v18.10.7): SSO MFA 우회, AWS 콘솔 페더레이션 대상 검증 우회, 동일 공개 주소를 공유하는 TCP/MCP 앱의 인가 우회, Kubernetes Access URL 인코딩 RBAC 우회, 크로스 클러스터 x509 subject 위조 인증 우회, 조작된 IAM(Identity and Access Management)/Azure 조인 요청으로 인한 프록시 크래시, Teleport Cloud 검색 통합 검증 우회, 모더레이티드 파일 전송 승인의 비감독 exec 세션 인가, AWS Roles Anywhere 자격 증명 생성 인가 우회, Access Monitoring Rules 정책 우회, 앱 서비스 노드를 거친 임의 OIDC IdP(ID 공급자) JWT(JSON Web Token) 발급, 프록시 로컬 통합 라우팅 원격 코드 실행, Teleport Connect Windows 업데이터 로컬 권한 상승이 v18.10.1~v18.10.3에서 수정되었습니다.
- [긴급] LTS v17.7.28 보안 공개 (v17.7.27에서 수정): v18과 공통인 High 취약점 8건(SSO MFA 우회, AWS 콘솔 페더레이션 검증 우회, TCP/MCP 앱 인가 우회, Kubernetes URL 인코딩 RBAC 우회, 크로스 클러스터 인증 우회, 프록시 크래시, Cloud 검색 통합 검증 우회, 모더레이티드 파일 전송 승인)에 더해, 같은 노드의 다른 사용자 SSH 세션을 강제 종료할 수 있던 v17 전용 글로벌 요청 인가 우회가 수정되었습니다. v17.7.28은 시스템 에이전트 역할의 범용 쓰기 권한 제거도 포함합니다.
- Linux Desktop Access (v18.11.0): X11 데스크톱 환경을 실행하는 Linux 호스트에 원격 데스크톱 연결을 지원합니다.
- 데스크톱 세션 녹화 동영상 내보내기 (v18.11.0): 개편된
tsh recordings export명령으로 데스크톱 세션 녹화를 동영상 파일로 내보낼 수 있으며, ffmpeg를 설치하면 인코딩 속도와 파일 크기가 최적화됩니다. - Identity Security CLI (v18.11.0):
tctl investigate와tctl access-review명령으로 아이덴티티·리소스·접근 관계를 명령줄에서 탐색할 수 있습니다. - 범용 OIDC 조인 방식 (v18.11.0): 전용 Teleport 조인 방식이 없는 표준 OIDC 제공자를 위해 봇과 에이전트가 범용 OIDC 조인으로 클러스터에 합류할 수 있습니다.
- 자동 검색 확장 (v18.11.0): AWS EC2·Azure VM 자동 검색이 단일 계정을 넘어 조직·테넌트 단위 등록을 지원하고, 클라우드 데이터베이스 자동 검색이 GCP CloudSQL을 지원합니다.
tctl discovery status로 검색 구성과 등록 상태를 확인할 수 있습니다. - Slack 네이티브 액세스 리뷰 (v18.11.0): Slack 플러그인의 옵트인 기능으로 Slack 안에서 액세스 요청을 직접 리뷰할 수 있습니다.
- 액세스 구성용 에이전트 스킬 (v18.11.0): 액세스 리스트를 사용해 연결된 리소스의 접근을 구성하는 커스텀 에이전트 스킬이 제공됩니다.
- Scopes 확장 (v18.11.0): 정적 스코프 앱 에이전트·애플리케이션, Terraform·Kubernetes 오퍼레이터의 스코프 리소스, GitHub Actions 조인의 스코프 토큰, Kubernetes·SSH 스코프 접근의 라벨 표현식, 액세스 리스트 스코프가 추가되었습니다.
- tsh·Connect 개선 (v18.11.0):
tsh login --force로 로그아웃 없이 역할·트레이트 변경을 반영하고, Teleport Connect 터미널이 256색·24비트 트루컬러를 지원하며, VNet에 DNS 라우팅 진단이 추가되었습니다. - 런타임 업데이트 (v18.11.0): Go 1.25.12로 업데이트되었습니다.
9월 핵심 릴리즈 심층 분석
이번 v18.10.x 보안 시리즈와 기능 릴리즈 v18.11.0의 핵심 변경 사항을 자세히 살펴보겠습니다. 보안 공개 내용을 먼저 다룬 뒤 v18.11.0의 신규 기능을 이어서 설명합니다.
1) v18.10.7 보안 공개: High 심각도 취약점 13건 (v18.10.1~v18.10.3에서 수정)
v18.10.7(08-19)은 v18.10.6과 동일한 바이너리의 공개 대응 릴리즈로, 비공개 보안 릴리즈 v18.10.1(07-17)과 후속 v18.10.3(07-31)에서 수정된 취약점을 공식 발표했습니다. 13건 모두 High 심각도이며, 영향 범위가 인증·인가·격리의 핵심 경로에 걸쳐 있습니다.
인증·MFA 우회
- SSO MFA 우회: SSO 콜백이 예상 토큰을 채우기 전에 빈 SSO MFA 토큰이 수락될 수 있어, 영향받는 MFA 흐름에서 SSO MFA를 우회할 수 있었습니다. SSO MFA를 사용하는 모든 사용자는 Auth 서비스를 업그레이드해야 합니다.
- 크로스 클러스터 x509 subject 위조 인증 우회: 여러 신뢰 클러스터 TLS 검증 경로가 의도한 피어 인증서 검증을 수행하지 않아, 침해된 리프 클러스터가 임의의 사용자명과 역할을 가진 인증서를 발급해 특정 크로스 클러스터 접근 경로에 사용할 수 있었습니다. 특히 Kubernetes·데스크톱·애플리케이션 접근과 함께 신뢰 클러스터를 쓰는 환경은 즉시 업그레이드해야 합니다.
인가·RBAC 우회
- Kubernetes Access URL 인코딩 RBAC 우회: URL 인코딩된 Kubernetes 하위 리소스 요청이 잘못 분류되어 exec·attach·port-forward 같은 요청이 특정 프록시 경로에서 RBAC 검사를 우회할 수 있었습니다. 프록시와 Kubernetes 서비스를 업그레이드해야 합니다.
- 동일 공개 주소를 공유하는 TCP/MCP 앱의 인가 우회: 여러 애플리케이션 리소스가 같은 공개 주소를 공유할 때, 한 앱을 기준으로 인가하고 실제 TCP/MCP 연결은 라우팅 중 선택된 다른 앱으로 보낼 수 있었습니다.
- AWS Roles Anywhere 자격 증명 생성 인가 우회 (v18.10.3에서 수정): 인증서 생성 API를 호출할 수 있는 사용자가 역할상 허용되지 않은 AWS Roles Anywhere 앱·역할 ARN(Amazon Resource Name)용으로 외부에서 사용 가능한 AWS 자격 증명을 요청할 수 있었습니다.
- Access Monitoring Rules 제약 리소스 정책 우회 (v18.10.3에서 수정): 리소스 라벨 조건 평가 시 제약된 요청 리소스가 포함되지 않아, 자동 거부·알림 규칙을 우회하고 남은 자동 승인 규칙만으로 평가될 수 있었습니다.
- 모더레이티드 파일 전송 승인의 비감독 exec 세션 인가: 모더레이티드 세션의 파일 전송 승인이 비대화형 SSH exec 요청에 소비되어, 승인된 사용자가 모더레이터 감독 없이 명령을 실행할 수 있었습니다.
자격 증명·토큰 발급
- 앱 서비스 노드를 거친 임의 OIDC IdP JWT 발급 (v18.10.3에서 수정): GenerateAppToken의 OIDC IdP JWT 발급 인가가 불충분해, 앱 서비스 노드나 JWT 리소스 생성 권한을 가진 역할이 임의의 subject·audience·역할·트레이트로 클러스터 OIDC IdP CA(인증 기관) 서명 토큰을 요청할 수 있었습니다. v18.6.5 이상이 영향받으며, MCP(Model Context Protocol) egress에
{{internal.id_token}}재작성 트레이트를 쓰는 앱 서비스도 업그레이드해야 해당 기능이 계속 동작합니다. - AWS 콘솔 페더레이션 대상 검증 우회: AWS 콘솔 앱 URL을 파싱된 호스트명이 아닌 문자열 접두사로 검증해, 공격자 제어 호스트를 가리키는 URL이 AWS 콘솔 대상으로 수락될 수 있었습니다.
- Teleport Cloud 검색 통합 검증 우회: cloud-discovery-group을 대상으로 하는 DiscoveryConfig가 모든 AWS·Azure 매처 유형에 통합을 일관되게 요구하지 않아, 의도한 통합 범위 자격 증명 대신 주변(ambient) 클라우드 자격 증명이 사용될 수 있었습니다.
가용성·코드 실행·로컬 권한 상승
- 조작된 IAM/Azure 조인 요청으로 인한 프록시 크래시: 프록시가 누락된 IAM·Azure 조인 요청 데이터를 역참조해, 인증되지 않은 조작 요청으로 프록시 프로세스를 중단시킬 수 있었습니다. 모든 사용자는 프록시를 업그레이드해야 합니다.
- 프록시 로컬 통합 라우팅 원격 코드 실행 (v18.10.3에서 수정): MCP 앱처럼 통합을 지원하지 않는 애플리케이션이 프록시의 통합 기반 라우팅을 잘못 트리거해, app_server 리소스를 생성·수정할 수 있는 인증된 사용자가 프록시 로컬 통합 처리로 지원되지 않는 앱 메타데이터를 실행시킬 수 있었습니다.
- Teleport Connect Windows 업데이터 로컬 권한 상승 (v18.10.3에서 수정): 머신 단위 Windows 업데이터가 표준 사용자가 영향을 줄 수 있는 ProgramData 하위 위치에 설치 파일을 스테이징해, 로컬 저권한 사용자가 업데이터 서비스를 악용해 SYSTEM 권한으로 임의 바이너리를 실행할 수 있었습니다.
LTS v17.7 라인: v17.7.27(07-17)은 v18.10.1과 같은 날 배포된 비공개 보안 릴리즈이고, v17.7.28(08-19)이 그 내용을 공개했습니다. 위 13건 중 인증·MFA 우회 2건, 인가·RBAC 우회 중 Kubernetes URL 인코딩·TCP/MCP 앱·모더레이티드 파일 전송 3건, AWS 콘솔 페더레이션·Cloud 검색 통합 2건, 프록시 크래시 1건까지 총 8건이 v17에도 해당합니다. AWS Roles Anywhere, Access Monitoring Rules, OIDC IdP JWT 발급, 프록시 로컬 통합 라우팅 RCE(원격 코드 실행), Connect Windows 업데이터 5건은 v18에서만 수정 대상으로 공지되었습니다. 여기에 v17 전용으로 [High] 글로벌 요청 인가 우회로 인한 임의 SSH 세션 종료가 추가되었습니다. Teleport v17이 force-terminate 같은 특정 글로벌 SSH 요청의 인가를 일관되게 강제하지 않아, 같은 노드에 접근할 수 있고 다른 세션 ID를 아는 공격자가 타 사용자의 SSH 세션을 종료할 수 있었습니다. SSH Access를 쓰는 모든 v17 사용자는 노드 서비스를 v17.7.27 이상으로 올려야 합니다. v17.7.28은 v18.10.4와 같은 시스템 에이전트 역할 범용 쓰기 권한 제거도 포함합니다.
후속 릴리즈 v18.10.4(08-11)는 시스템 에이전트 역할에서 범용 쓰기 권한을 제거했고, v18.10.6(08-18)은 tsh 자격 증명 만료 시 동시 tsh proxy ssh 호출이 재인증용 브라우저 탭을 과도하게 여는 문제를 완화하는 동기화를 추가했습니다(#68897). v18.10.5는 내부 CI/CD 문제로 건너뛰었습니다.
2) Linux Desktop Access와 데스크톱 세션 녹화 내보내기 (v18.11.0)
Windows 데스크톱에 집중되어 있던 데스크톱 접근이 Linux로 확장되었습니다. v18.11.0은 X11 데스크톱 환경을 실행하는 Linux 호스트에 원격 데스크톱으로 연결할 수 있어, 개발 워크스테이션이나 GUI 기반 관리 도구가 설치된 Linux 서버에도 세션 녹화와 RBAC가 적용되는 데스크톱 접근을 제공할 수 있습니다.
함께 개편된 tsh recordings export 명령은 데스크톱 세션 녹화를 동영상 파일로 내보냅니다. 워크스테이션에 ffmpeg를 설치하면 인코딩이 가장 빠르고 출력 파일이 가장 작아, 감사 보고서나 인시던트 리뷰에 녹화를 첨부하는 작업이 단순해집니다. 7월 노트에서 소개한 Windows 세션 AI 요약과 결합하면 데스크톱 세션 감사의 두 축(요약·원본 재생)이 모두 갖춰집니다.
Windows 데스크톱 쪽도 개선이 이어졌습니다. Teleport Connect에서 하나의 Windows 데스크톱 세션 안에서 여러 디렉터리를 공유할 수 있고(#68877), LDAP 검색이 다중 값 속성을 지원하며(#68608), 클라이언트 창 크기 변경 뒤 성능 저하(#69377)와 간헐적 RDP(원격 데스크톱 프로토콜) 디코드 오류(#68691)가 수정되었습니다.
3) Identity Security CLI·Slack 네이티브 리뷰·에이전트 스킬 (v18.11.0)
액세스 거버넌스를 다루는 인터페이스가 세 방향으로 넓어졌습니다.
tctl investigate·tctl access-review: Identity Security를 명령줄에서 질의하는 두 명령이 추가되어, 아이덴티티·리소스·접근 관계를 웹 UI 없이 탐색하고 스크립트로 자동화할 수 있습니다.- Slack 네이티브 액세스 리뷰: Slack 플러그인의 옵트인 기능으로 액세스 요청 리뷰를 Slack 안에서 직접 수행합니다. 플러그인 아이덴티티가 사용자를 대신해 리뷰를 제출할 수 있도록 RBAC 규칙
review_requests.submit_for_users가 추가되었고(#69386), Slack API 요청량이 많을 때의 플러그인 안정성이 개선되었습니다(#68585). - 액세스 구성용 에이전트 스킬: 액세스 리스트를 사용해 연결된 리소스의 접근을 구성하는 커스텀 에이전트 스킬이 제공됩니다. 액세스 리스트를 다루는
tctl acl create/update/rm명령도 함께 추가되었습니다(#68980).
액세스 리스트 자체도 다듬어졌습니다. 이름이 512바이트를 넘지 못하도록 생성 시 검증하고(#69334), gRPC 응답이 수신 한도를 넘으면 더 작은 페이지 크기로 재시도하며, tsh request drop이 액세스 리스트로 부여된 역할·트레이트를 재발급 인증서에서 제거하던 문제가 수정되었습니다(#69050).
4) 범용 OIDC 조인과 Scopes 확장 (v18.11.0)
- 범용 OIDC 조인 방식: GitHub Actions·GitLab·Kubernetes처럼 전용 조인 방식이 있는 제공자 외에, 표준을 준수하는 임의의 OIDC 제공자에서 봇과 에이전트가 클러스터에 합류할 수 있는 폴백 경로가 생겼습니다. 사내 CI나 자체 IdP를 쓰는 조직이 별도 정적 토큰 없이 워크로드를 등록할 수 있습니다.
- 조인 안전성: 거부된 호스트 조인 시도가
instance.join감사 이벤트에 노드 이름을 포함하고(#69067), 호환되지 않는 버전으로 조인하면 명확한 오류로 빠르게 실패하며(#68362), 클러스터의 최소 클라이언트 버전보다 낮은 인스턴스는 시작 시 버전 호환성 오류를 기록합니다(#68972). TPM(Trusted Platform Module) 토큰은 규칙에ek_certificate_serial이 있으면ek_certificate_hash또는ekcert_allowed_cas를 함께 요구합니다(#68826). - Scopes 확장: 정적 스코프 앱 에이전트·애플리케이션(#69140), Terraform과 Kubernetes 오퍼레이터의 스코프 리소스(#69540), 스코프 조인 토큰을 사용하는 GitHub Actions 조인과 스코프 봇(#69273), Kubernetes 클러스터·SSH 서버 스코프 접근의 라벨 표현식(#69066), Terraform 제공자의 스코프 토큰 조인과
tctl terraform env의 스코프 지원(#68896), 액세스 리스트 스코프(#68583)가 추가되었고, 스코프 리소스의 스코프가 바뀔 때 Terraform 버그가 수정되었습니다(#69436).
5) 자동 검색: 조직·테넌트 단위 등록과 GCP CloudSQL (v18.11.0)
- 조직·테넌트 단위 등록: AWS EC2와 Azure VM 자동 검색이 단일 계정을 넘어 조직(AWS Organizations)·테넌트(Azure) 단위 등록을 지원합니다. 웹 UI의 Azure Discovery 등록에는 관리 그룹 스코프가 추가되었습니다(#68845).
- GCP CloudSQL 자동 검색: 클라우드 데이터베이스 자동 검색이 GCP CloudSQL을 지원합니다.
- 운영 가시성:
tctl discovery status로 AWS·Azure 자동 검색 구성과 등록 상태를 확인하고(#68632), EC2 자동 검색의 IAM 권한 오류가 UserTask로 표면화되며(#68760), Azure VM Agent가 비정상일 때의 등록 실패에 전용 오류가 추가되었습니다(#68415). - Azure 검색 안정화: 비Linux VM을 무시하고(#68244), 실패하는 VM 설치는 최대 2시간까지 지수 백오프로 재시도하며(#68224), Azure 서버 검색 실패의 UserTask 이슈 식별이 수정되었습니다(#68288).
6) Kubernetes·Workload Identity·Connect 개선 (v18.11.0)
- Kubernetes: Terraform 제공자에
kube_cluster지원이 추가되고(#69082), 하드웨어 키 정책에서tsh kubectl·tsh kube credentials가 "cannot get software key PEM" 오류로 실패하던 문제가 수정되고 오류 메시지가 명확해졌습니다(#68741). teleport-kube-agent 헬름 차트가 unhealthyPodEvictionPolicy를 지원하고(#69304), SPDY 사용 시 exec·port forward 실패 경로의 리소스 누수(#68497)와 MCP 프로토콜 어노테이션(mcp+http등)이 붙은 Service가 MCP 앱으로 등록되지 않던 문제(#68487)가 수정되었습니다. - Machine & Workload Identity: tbot이 OpenSSH 호스트 인증서를 관리할 때 CA 회전을 감시하지 못하던 문제(#69545), 백업 복원 등으로 BotInstance 레코드가 없을 때 위임 조인 봇이 잘못 잠기던 문제(#69351), Kubernetes 어테스터가 네이티브 사이드카 컨테이너를 찾지 못하던 문제(#69353)가 수정되었습니다. tbot과 Terraform 제공자가 커스텀 Kubernetes 토큰 경로를 받을 수 있고(#68896), TLS 종단 로드밸런서 뒤에서
application-proxy서비스의 "server gave HTTP response to HTTPS client" 오류(#69454), X.509 발급자 오버라이드 사용 시 Envoy SDS API가 잘못된 번들을 서빙하던 문제(#68914)가 해결되었습니다. 앱·DB 터널은 대상이 일시적으로 불가할 때 종료 대신 초기화를 재시도하며(#68870), GitHub Actions+SSH 봇 생성 흐름의 역할 생성(#68529)과 다중 IP·DNS SAN(Subject Alternative Name) 요청 시 SPIFFE(Secure Production Identity Framework for Everyone) 거부 규칙이 부분 일치에서 적용되지 않던 문제(#68262)가 수정되었습니다. - Teleport Connect / tsh: 터미널 256색·24비트 트루컬러 지원(#69004), VNet 관리 DNS 존이 VNet 네임서버로 라우팅되는지 확인하는 진단(#68330), IPv6가 비활성화된 Windows·Linux에서 VNet 시작 실패 수정(#68629),
tsh login --force(#68744),tsh proxy상태 메시지의 stderr 기본 출력과--proxy-log-output·TELEPORT_PROXY_LOG_OUTPUT리다이렉트(#68735)가 추가되었습니다.
세부 기능 개선 사항
핵심 변경사항 외에도 플랫폼 전반에 걸쳐 다양한 개선이 이루어졌습니다. 각 영역별로 주요 변경사항을 살펴보겠습니다.
Identity Governance·통합
- Okta 할당 처리 강화 (v18.11.0)
- Okta 할당 처리가 더 견고해졌고, 비활성화·정지된 Okta 사용자의 프로비저닝 할당을 건너뛰며 제거된 사용자를 정리합니다.
tctl이 출력하는 Okta 할당 대상에 프로비저닝 상태가 표시됩니다.
- Entra ID 동기화 모드 표시 (v18.11.0, #69032)
- Entra ID 플러그인 상태 페이지가 최근 디렉터리 동기화가
full인지delta인지 표시합니다.
- AWS Identity Center 계정 조회 (v18.11.0, #68761)
tctl integrations awsic accounts ls로 AWS Identity Center 계정과 권한 세트를 나열합니다.
tctl edit integration으로 GitHub 통합의 OAuth 자격 증명을 갱신하고,tctl integrations test로 AWS OIDC 통합을 검증합니다.
- 버전 호환성 (v18.11.0, #69242)
- 새 Teleport 버전에서 도입된 종류의 리소스 제약을 담은 인증서가 구버전 컴포넌트에서 전부 거부되지 않습니다.
tsh proxy awsAWS 엔드포인트 서명 (v18.11.0, #69009)
.api.aws엔드포인트 요청을 가로채 서명하지 않던 문제가 수정되었습니다.
데이터베이스·스토리지·성능
- Postgres RDS Proxy 연결 수정 (v18.11.0, #68754)
- 쿼리 취소를 지원하지 않는 RDS Proxy 같은 서버에 Postgres가 연결되지 않던 문제가 수정되었습니다.
- DynamoDB 만료 항목 처리 (v18.11.0, #68327)
- DynamoDB 클러스터 상태 저장소에서 만료 항목과의 일관되지 않은 상호작용이 수정되었습니다.
- Auth 서비스 메모리 급증 수정 (v18.11.0, #68635)
- 이벤트 핸들러가 세션 스트림을 누수해 Auth 서비스 메모리가 급증하던 버그가 수정되었습니다.
- 캐시된 리소스 페이지네이션의 빈 페이지, ListUserGroups의 중복 항목, Kube Proxy 대상 해석에 영향을 주던 오래된 프록시 인스턴스 캐시가 수정되었습니다.
- 프록시 연결 제한 (v18.11.0, #68138)
- 프록시가 다중화 TLS 라우팅(ALPN) 리스너에도
connection_limits.max_connections를 강제합니다.
역할·감사·기타
- "admin" 커스텀 역할 삭제 가능 (v18.11.0, #69513)
- "admin"이라는 이름의 커스텀 역할을 삭제할 수 없던 버그가 수정되었습니다.
- MFA 최약 디바이스 판정 (v18.11.0, #69003)
- 사용자의 최약 MFA 디바이스 판정이 SSO MFA 디바이스를 고려합니다.
- SCP 명령 인식 (v18.11.0, #68206)
- 공백 외 화이트스페이스로 둘러싸인 SCP 명령을 파일 복사 권한이 인식하지 못하던 문제가 수정되었습니다.
- 로그 스팸 감소 (v18.11.0, #69042)
- 만료된 애플리케이션 세션의 로그 스팸이 줄었습니다.
- MCP 서버 구성 (v18.11.0, #68058)
- HTTPS SSE(Server-Sent Events) MCP 서버가 HTTP SSE 서버로 취급되던 문제가 수정되었습니다.
- Go 1.25.12 (v18.11.0, #68440)
보안 수정사항
보안은 Teleport의 핵심입니다. 이번 9월 노트 기간에는 v18.10.7의 High 취약점 13건 공개 외에도 v18.10.4의 권한 축소, v18.11.0의 다수 방어 강화가 포함되었습니다.
High 심각도 취약점 13건 공개 (v18.10.7, 수정은 v18.10.1~v18.10.3)
심층 분석 1)에서 상세히 다룬 13건입니다. 업그레이드 대상 서비스별로 정리하면 다음과 같습니다.
- Auth 서비스: SSO MFA 우회, AWS Roles Anywhere 자격 증명 생성 인가 우회, Access Monitoring Rules 정책 우회, OIDC IdP JWT 임의 발급, Teleport Cloud 검색 통합 검증 우회(자체 호스팅은 Auth·Discovery)
- Proxy 서비스: 조작된 IAM/Azure 조인 요청 크래시(모든 사용자), Kubernetes URL 인코딩 RBAC 우회, 프록시 로컬 통합 라우팅 RCE, 크로스 클러스터 x509 subject 위조
- Node·Proxy·앱·Kubernetes 서비스: 모더레이티드 파일 전송 승인의 exec 인가, TCP/MCP 앱 인가 우회, AWS 콘솔 페더레이션 대상 검증 우회
- Teleport Connect(Windows, 머신 단위 설치): 업데이터 로컬 권한 상승
LTS v17.7.28 보안 공개 (수정은 v17.7.27)
v18과 공통인 High 취약점 8건과 함께, v17 전용 High 취약점 1건이 공개되었습니다.
- [High] 글로벌 요청 인가 우회로 인한 임의 SSH 세션 종료: force-terminate 같은 특정 글로벌 SSH 요청의 인가가 일관되게 강제되지 않아, 같은 노드에 접근 가능하고 다른 세션 ID를 아는 공격자가 타 사용자의 SSH 세션을 종료할 수 있었습니다. SSH Access를 쓰는 모든 v17 사용자는 노드 서비스를 업그레이드해야 합니다.
- 공통 8건: SSO MFA 우회, AWS 콘솔 페더레이션 대상 검증 우회, TCP/MCP 앱 인가 우회, Kubernetes URL 인코딩 RBAC 우회, 크로스 클러스터 x509 subject 위조, 프록시 크래시, Teleport Cloud 검색 통합 검증 우회, 모더레이티드 파일 전송 승인의 exec 인가.
시스템 에이전트 역할 권한 축소 (v18.10.4, v17.7.28)
시스템 에이전트 역할에서 범용 쓰기 권한이 제거되었습니다.
SAML(Security Assertion Markup Language) 커넥터 생성 오류 정제 (v18.11.0, [#68837](https://github.com/gravita
악의적인 관리자가 SAML 커넥터 생성 오류를 이용해 SSRF(서버 측 요청 위조)를 시도할 가능성을 막기 위해 오류 메시지가 정제됩니다.
동적 Windows 데스크톱 RBAC 우회 방지 (v18.11.0, #68524
위조된 리소스 종류(kind)로 동적 Windows 데스크톱을 만들 때 RBAC 라벨 검사를 우회하는 것이 차단되었습니다.
CSWSH 탐지·차단 가드 (v18.11.0, #68669)
애플리케이션 접근 포워드 경로에서 크로스 사이트 WebSocket 하이재킹(CSWSH)을 탐지·차단하는 옵트인 가드 TELEPORT_UNSTABLE_APP_CSWSH_ACTION이 추가되었습니다.
MCP 메시지 정규화 (v18.11.0, #68500)
포워딩되는 MCP 메시지에서 "ID", "Params", "params.Name" 같은 비표준 필드를 제거해, 비표준 JSON-RPC 필드를 잘못 수용하는 업스트림 서버에서 RBAC 검사가 우회되는 것을 방지합니다.
SPIFFE 거부 규칙 부분 일치 강제 (v18.11.0, #68262)
여러 IP·DNS SAN을 요청하고 일부만 거부 규칙과 일치할 때 역할 기반 거부 규칙이 적용되지 않던 문제가 수정되었습니다.
TPM 조인 토큰 규칙 강화 (v18.11.0, #68826)
ek_certificate_serial을 가진 규칙은 ek_certificate_hash 또는 ekcert_allowed_cas를 함께 요구합니다.
런타임 보안 업데이트
- Go 1.25.12 (v18.11.0, #68440)
보안 영향 범위 요약
- High 취약점 13건 공개: 인증(SSO MFA·크로스 클러스터), 인가(Kubernetes·앱·Roles Anywhere·Access Monitoring·모더레이티드 세션), 토큰 발급(OIDC IdP JWT·AWS 콘솔), 가용성(프록시 크래시), 코드 실행(프록시 통합 라우팅), 로컬 권한 상승(Connect Windows 업데이터)
- LTS v17.7.28: 공통 High 8건 + v17 전용 SSH 세션 강제 종료 인가 우회 1건 공개 (수정은 v17.7.27)
- 시스템 에이전트 역할 범용 쓰기 권한 제거 (v18.10.4, v17.7.28)
- SAML 커넥터 SSRF 방지, 동적 Windows 데스크톱 RBAC 우회 방지, CSWSH 가드, MCP 메시지 정규화, SPIFFE 거부 규칙 강제, TPM 토큰 규칙 강화, ALPN 리스너 연결 제한 (v18.11.0)
- Go 1.25.12 런타임 업데이트
주요 버그 수정 내역
안정성과 신뢰성을 높이기 위한 다양한 버그 수정이 이 기간 릴리즈 전반에 걸쳐 이루어졌습니다.
v18.10.3 버그 수정
- Kubernetes
proxy특수 verb 경로 거부 수정
proxy특수 verb URL 경로 접두사를 사용하는 Kubernetes 요청이 알 수 없는 리소스 종류로 거부되던 문제가 수정되었습니다. 7월 노트에서 안내한 LTS v17.7.26의proxyverb 도입과 연계된 수정입니다.
v18.10.6 버그 수정
tsh proxy ssh동시 호출 시 브라우저 탭 과다 생성 완화 (#68897)
tsh자격 증명 만료 시 동시tsh proxy ssh호출이 재인증용 브라우저 탭을 과도하게 여는 문제를 완화하는 동기화가 추가되었습니다.
v18.11.0 버그 수정
- 레거시 조인 요청 프록시 크래시 수정
- 데이터가 누락된 레거시 조인 요청으로 프록시 서버가 크래시하던 문제가 수정되었습니다.
tsh request drop액세스 리스트 역할 보존 (#69050)
- 액세스 리스트로 부여된 역할·트레이트가 재발급 인증서에서 제거되던 문제가 수정되었습니다.
- 액세스 리스트 목록 gRPC 한도 재시도
- gRPC 응답이 수신 한도를 넘으면 더 작은 페이지 크기로 재시도합니다.
- tbot OpenSSH CA 회전 감시 (#69545)
- OpenSSH 호스트 인증서 관리 시 CA 회전을 감시하지 못하던 문제가 수정되었습니다.
- 위임 조인 봇 잘못된 잠금 (#69351)
- BotInstance 레코드가 없을 때(DB 백업 복원 등) 위임 조인 봇이 잘못 잠기던 문제가 수정되었습니다.
-
tbot Kubernetes 네이티브 사이드카 어테스테이션 (#69353)
-
tbot application-proxy TLS 종단 LB 오류 (#69454)
-
Workload Identity X.509 발급자 오버라이드 번들 (#68914)
-
GitHub Actions + SSH 봇 생성 역할 (#68529)
-
Terraform 스코프 변경 버그 (#69436)
-
Azure 서버 검색 UserTask 이슈 식별 (#68288)
-
하드웨어 키 정책
tsh kubectl·tsh kube credentials오류 (#68741)
- "cannot get software key PEM" 오류가 수정되고, KUBECONFIG 오버라이드로 로컬 프록시를 우회할 때와 하드웨어 키가 필요한 클러스터의
tsh kube login메시지가 명확해졌습니다.
- 창 크기 변경 뒤 성능 저하와 간헐적 RDP 디코드 오류가 수정되었습니다.
-
VNet IPv6 비활성 호스트 시작 실패 (#68629)
-
캐시 페이지네이션 빈 페이지 (#68757)
-
"admin" 커스텀 역할 삭제 불가 (#69513)
-
프록시 인스턴스 캐시 노후화 (#68613)
-
Auth 서비스 세션 스트림 누수 (#68635)
-
DynamoDB 만료 항목 상호작용 (#68327)
-
ListUserGroups 중복 항목 (#69055)
-
Postgres RDS Proxy 연결 실패 (#68754)
-
SCP 명령 화이트스페이스 인식 (#68206)
-
HTTPS SSE MCP 서버 구성 (#68058)
-
tsh proxy aws.api.aws엔드포인트 서명 (#69009)
마이그레이션 및 운영 체크리스트
이번 업데이트를 적용할 때 반드시 확인해야 할 사항들을 정리했습니다. 운영 환경에 적용하기 전에 다음 체크리스트를 검토하시기 바랍니다.
- [필수/긴급] v18.10.7 이상으로 즉시 업그레이드: High 취약점 13건 중 프록시 크래시는 모든 사용자에게 영향을 주고, SSO MFA 우회·Kubernetes RBAC 우회·크로스 클러스터 인증 우회는 인증·인가의 핵심 경로에 해당합니다. Auth와 Proxy를 우선 올리고, Kubernetes·앱·노드 서비스와 액세스 플러그인을 이어서 올리십시오. 이미 v18.10.3 이상을 운영 중이라면 대부분의 수정이 적용된 상태이지만, 공개된 목록으로 자신의 노출 범위를 재확인하십시오.
- [필수/긴급] LTS v17 은 v17.7.28 이상으로 업그레이드: v17에도 High 8건이 공통 적용되고, v17 전용 SSH 세션 강제 종료 취약점은 노드 서비스 업그레이드가 필요합니다. v17.7.26에서 멈춰 있는 환경은 즉시 올리십시오.
- [필수] Teleport Connect Windows 머신 단위 설치 업그레이드: 로컬 권한 상승 취약점은 서버가 아니라 Windows 클라이언트 업데이터의 문제입니다. 사내 배포 도구로 Teleport Connect를 머신 단위로 설치한 조직은 클라이언트도 v18.10.3 이상으로 배포하십시오.
- [필수] MCP egress
{{internal.id_token}}사용 앱 서비스 업그레이드: OIDC IdP JWT 발급 수정 이후 이 재작성 트레이트를 쓰는 앱 서비스는 업그레이드해야 기능이 계속 동작합니다. - [확인] OIDC 릴라잉 파티 신뢰 점검: OIDC IdP JWT 임의 발급 취약점(v18.6.5 이상 영향)에 노출된 기간 Teleport를 OIDC 발급자로 신뢰한 릴라잉 파티의 감사 로그를 점검하십시오.
- [확인] TPM 조인 토큰 규칙:
ek_certificate_serial만 지정한 TPM 토큰 규칙은 v18.11.0부터ek_certificate_hash또는ekcert_allowed_cas를 함께 요구합니다. 기존 토큰 규칙을 사전에 보완하십시오. - [확인]
tsh recordings search플래그와tsh proxy출력 변경:tsh proxy상태 메시지가 stderr로 가므로 stdout을 파싱하는 스크립트를 점검하고, 필요하면--proxy-log-output으로 리다이렉트하십시오. - [권장] 자동 검색 조직·테넌트 단위 전환 검토: 다계정 AWS 조직이나 다구독 Azure 테넌트를 운영한다면 계정별 DiscoveryConfig를 조직·테넌트 단위로 통합하고,
tctl discovery status로 등록 상태를 검증하십시오. Teleport Cloud 검색 통합 검증 우회 수정 이후에는 매처 유형별로 통합 지정이 일관되게 요구됩니다. - [권장] Linux Desktop Access·녹화 내보내기 도입 검토: X11 환경의 Linux 워크스테이션·서버를 데스크톱 접근 범위에 포함하고, 감사 산출물용으로
tsh recordings export와 ffmpeg 설치를 표준화하십시오. - [권장] 범용 OIDC 조인 검토: 자체 IdP나 사내 CI에서 정적 조인 토큰을 쓰고 있다면 범용 OIDC 조인으로 대체를 검토하십시오.
- [권장] CSWSH 가드 시범 적용: 애플리케이션 접근에 WebSocket 기반 앱이 있다면
TELEPORT_UNSTABLE_APP_CSWSH_ACTION을 스테이징에서 먼저 켜 보십시오. - [참고] 릴리즈 노트 위치 변경: Teleport는 7월 이후 GitHub Releases 대신 공식 문서 체인지로그에 릴리즈 노트를 게시하고 있습니다. 릴리즈 모니터링 자동화가 GitHub Releases API에 의존한다면 소스를 전환하십시오.
- 노드 업그레이드 순서 준수: Auth Server -> Proxy -> Node 순서로 업그레이드를 진행하십시오.
- 업그레이드 전 백업 수행: 업그레이드 전 데이터베이스 및 설정 파일 백업을 반드시 수행하십시오.
참조 링크 및 버전 정보
이번 업데이트의 상세한 정보는 아래 공식 릴리즈 노트에서 확인하실 수 있습니다.
릴리즈 버전별 상세 정보
| 버전 | 릴리즈 날짜 | 유형 | 비고 |
|---|---|---|---|
| v18.10.1 | 2026-07-17 | 비공개 보안 릴리즈 | 상세 내역은 v18.10.7에서 공개 |
| v18.10.3 | 2026-07-31 | 보안 후속 | Kubernetes proxy verb 경로 수정, 취약점 4건 추가 수정 |
| v18.10.4 | 2026-08-11 | 보안 후속 | 시스템 에이전트 역할 범용 쓰기 권한 제거 |
| v18.10.6 | 2026-08-18 | 보안 후속 | tsh proxy ssh 브라우저 탭 과다 생성 완화 (v18.10.5는 건너뜀) |
| v18.10.7 | 2026-08-19 | 보안 공개 | High 취약점 13건 공개 (v18.10.6과 동일 바이너리) |
| v18.11.0 | 2026-08-25 | 기능 릴리즈 | Linux Desktop Access, 녹화 내보내기, Identity Security CLI 등 |
| v17.7.27 (LTS) | 2026-07-17 | 비공개 보안 릴리즈 | 상세 내역은 v17.7.28에서 공개 |
| v17.7.28 (LTS) | 2026-08-19 | 보안 공개 | High 9건 공개(v17 전용 SSH 세션 종료 우회 포함), 시스템 에이전트 역할 쓰기 권한 제거 |
- 공식 체인지로그 (18.x): Teleport Changelog
- 공식 체인지로그 (17.x LTS): Teleport 17.x Changelog
- 비공개 릴리즈 정책: SECURITY.md#private-releases
- 다운로드: goteleport.com/download
본 콘텐츠는 Teleport Release Note의 영문 원본을 한국어로 번역하고 재구성한 것으로 인포그랩은 Teleport의 한국 공식 파트너사입니다.
더 많은 Teleport에 대한 정보와 데모가 궁금하신가요? 혹은 Teleport 업그레이드가 필요하신가요? 그렇다면 인포그랩에 연락하세요! DevOps 전문가가 도와드립니다.
관련 글

2026년 7월 Teleport 최신 버전 주요 업데이트
2026년 7월 Teleport v18.10.0 기능 릴리즈와 v18.9.x·LTS v17.7.26 보안·버그 수정 내용을 요약하면, Windows 데스크톱에서 다중 디렉터리 공유와 세션 AI 요약이 추가되고, Device Bound Session Credentials 호환성, High‑DPI 지원, Sub‑CA 기능, AWS SSRF 및 STS AssumeRole 보안 패치, Kubernetes RBAC 및 verb 강화, 여러 CLI·UI 개선 및 성능·안정성 향상이 포함됩니다. 또한 주요 버그 수정과 운영 체크리스트가 제공되어 업데이트 시 필수 설정과 검토 항목을 안내합니다.

2026년 6월 Teleport 최신 버전 주요 업데이트
2026년 6월 Teleport 최신 안정 버전(v18.8.3) 및 LTS 시리즈(v17.7.25) 등 4개의 패치가 발표되었으며, 주요 개선 사항은 임베디드 세션 헬퍼 기본 비활성화, Go 1.25.11 보안 업데이트, Device Trust 검증 강화, 웹 터미널 클립보드 제어 옵션 추가, Azure VM Scale Set 자동 검색 Terraform 지원 및 SSH 에이전트 포워딩 지연 개선 등 안정성·보안·운영 편의성 향상에 중점을 뒀습니다.

2026년 5월 Teleport 최신 버전 주요 업데이트
2026년 5월에 발표된 Teleport 18.8.0~v18.8.1 업데이트는 SSH 서비스 성능 대폭 개선, Linux VNet 지원 확대, 브라우저 기반 MFA 위임, Windows 멀티 도메인 RDP 지원, Terraform을 통한 AWS EKS 검색 및 Access List 워크플로우 지원 등 12개 이상의 신규 기능과 보안·버그 수정들을 포함합니다.