2026년 10월 Mattermost 최신 버전 주요 업데이트

안녕하세요, 인포그랩입니다. 이번 10월 업데이트 노트에서는 2026년 9월 10일부터 10월 8일까지 배포된 Mattermost 릴리즈 네 건을 살펴봅니다. 기능 릴리즈 v11.11.0과 패치 v11.11.1, v11.10.2, 확장 지원 릴리즈(ESR) v11.7.11이 대상입니다.
이번 업데이트의 핵심은 예약 기능 확대와 보안·접근 제어 강화입니다. 주간 반복 예약 게시물과 AI 예약 요약(Scheduled Recaps)이 추가됐고, 속성 기반 접근 제어(ABAC)가 플러그인 리소스까지 확장됐습니다. 데이터 유출 대응을 위한 Post Exposure Report도 도입됐습니다.
운영자는 FIPS 환경의 PostgreSQL 비밀번호 길이, 데이터베이스·설정 변경, 사용 중인 버전 계열의 보안 패치를 먼저 확인해야 합니다. 아래에서 주요 기능과 패치 내용을 살펴보고, 업그레이드 시 주의할 사항을 정리합니다.
한눈에 보는 주요 업데이트
- 기능 릴리즈 v11.11.0 (2026-09-16): 개선 항목 46건, 버그 수정 42건, 신규 API 엔드포인트 7건, 신규 감사 로그 이벤트 10건을 담았습니다. Go 1.26.7로 빌드되며, 성능 벤치마크는 지원 사용자 수 기준 -0.09%로 예측 구간
[-5%, +5%]안에 있어 유의미한 차이가 없습니다. - 주간 반복 예약 게시물: 사용자가 주 1회 반복되는 예약 메시지를 만들 수 있고, 일정을 바꿔도 반복 설정이 유지됩니다.
scheduledposts테이블에repeattype,repeattimezone컬럼이 추가되었습니다. - AI 예약 요약(Scheduled Recaps): 사용자별로 요약 생성 일정을 구성합니다. 새
ScheduledRecaps테이블,AIRecapSettings설정 섹션, REST 엔드포인트 7건, 감사 로그 이벤트 6건이 함께 들어왔습니다(Enterprise 플랜). - 플러그인용 ABAC API: 플러그인이 자체 리소스 유형(
<plugin ID>:<resource type>)에 접근 제어 정책을 저장하고 평가할 수 있습니다. Enterprise Advanced 라이선스가 필요합니다. - 정책 시뮬레이션과 편집기 확장: 초안 규칙을 선택한 사용자의 최근 세션 속성으로 평가하고, 단순 편집기에 CIDR·버전 비교 연산자가 추가되었습니다.
- Post Exposure Report: 콘텐츠 검토자가 데이터 유출 대응(Data Spillage Handling) 워크플로에서 쓰는 보고서 기능이 추가되었습니다.
- 업그레이드 주의 — FIPS 환경의 DB 비밀번호:
glibc-openssl-fips번들이 HMAC 최소 키 길이 112비트를 강제하므로SqlSettings.DataSource의 비밀번호가 14자 미만이면 접속 시 패닉이 발생합니다. 표준(비FIPS) 빌드는 영향이 없습니다. - 보안 패치 3종: v11.11.1은 중간 심각도, v11.10.2는 중간 심각도, ESR v11.7.11은 낮음~높음 심각도 보안 수정을 포함합니다. 상세 내역은 Mattermost 책임 공개 정책에 따라 릴리즈 30일 후 보안 업데이트 페이지에 게시됩니다.
- 설정과 기능 플래그 정리:
CustomProfileAttributes,EnableExportDirectDownload,CloudDedicatedExportUI기능 플래그가 제거되었고, 실험적 LDAP·SAML 로그인 버튼 색상 설정 6개가 DB에서 삭제되었습니다. - mmctl 확장:
team rename --name,post create --file,user list --active가 추가되었습니다.
주요 기능과 운영 환경의 변화
주간 반복 게시물과 AI 예약 요약
v11.11.0은 예약 기능을 두 방향으로 넓혔습니다. 하나는 사용자가 직접 쓴 메시지를 주기적으로 보내는 반복 예약 게시물이고, 다른 하나는 AI가 만든 요약을 정해진 일정에 받아보는 예약 요약입니다.
- 주간 반복 예약 게시물: 메시지를 예약할 때 주간 반복을 지정할 수 있고, 반복 일정을 다시 예약해도 반복 설정이 유지됩니다. DB에는
scheduledposts테이블의repeattype,repeattimezone컬럼이 추가되었습니다. 메타데이터만 바뀌는 마이그레이션이라 성능 영향은 미미합니다. 대기 중인 예약 게시물 조회를 빠르게 하는 부분 인덱스idx_scheduledposts_pending_scheduled_at_id(scheduledat DESC, id, 조건errorcode = '')도 함께 추가되었습니다. - AI 예약 요약(Scheduled Recaps): 사용자별 AI 요약 구성을 저장하는
ScheduledRecaps테이블이 새로 생겼습니다. 보조 인덱스는idx_scheduled_recaps_user_id,idx_scheduled_recaps_next_run_at,idx_scheduled_recaps_enabled_next_run,idx_scheduled_recaps_user_delete네 개이며, 사용자별 조회와 실행 대상 조회를 빠르게 합니다. 기존Recaps테이블에는ScheduledRecapId와SkipReason컬럼, 인덱스idx_recaps_scheduled_recap_id가 추가되어 예약 구성과 생성된 요약을 연결하고 건너뛴 이유를 기록합니다. - 설정: Enterprise 플랜 기준으로
config.json에AIRecapSettings섹션이 새로 생겼습니다. - API:
POST /scheduled_recaps(생성),GET /scheduled_recaps/{scheduled_recap_id}(조회),PUT /scheduled_recaps/{scheduled_recap_id}(수정),DELETE /scheduled_recaps/{scheduled_recap_id}(삭제),POST .../pause(일시 중지),POST .../resume(재개),GET /recaps/limit_status(요약 한도 상태) 7건이 추가되었습니다. 구현은 서버의 새 파일scheduled_recap.go에 있습니다. - 감사 로그: 생성·조회·수정·삭제·일시 중지·재개에 대응하는
AuditEvent...ScheduledRecap이벤트 6건이 추가되어 예약 요약 구성의 변경 이력을 추적할 수 있습니다.
운영자는 두 기능 모두 DB 마이그레이션이 메타데이터 변경 또는 CONCURRENTLY 인덱스 생성이라 다운타임이 예상되지 않는다는 점을 기억하면 됩니다. 다만 대규모 환경에서는 인덱스 생성 시간이 늘 수 있으므로 업그레이드 창을 여유 있게 잡는 편이 안전합니다.
플러그인으로 확장된 접근 제어와 정책 시뮬레이션
ABAC는 사용자 속성(부서, 프로그램, 세션 속성 등)으로 채널·팀 접근을 제어하는 Enterprise Advanced 기능입니다. v11.11.0은 이 기능을 플러그인과 정책 편집 도구까지 넓혔습니다.
- 플러그인 API: 플러그인이 접근 결정을 평가하는
EvaluateAccessControl, 플러그인 소유 리소스 유형의 정책을 관리하는SaveAccessControlPolicy,GetAccessControlPolicy,DeleteAccessControlPolicy, 표현식을 검증하고 대상 사용자를 조회하는CheckAccessControlExpression,QueryUsersForAccessControlExpression, 필드 자동 완성과 시각 AST를 제공하는GetAccessControlFieldsAutocomplete,GetAccessControlVisualAST가 추가되었습니다. - 리소스 키와 결정 형식: 플러그인 리소스 유형은
<plugin ID>:<resource type>형태로 구분하며 동작(action)은 플러그인이 정의합니다. 접근 결정은 AuthZEN 형식(불리언 결정과 컨텍스트)을 따르고, 적용된 정책이 없을 때의 기본 처리는 결정 컨텍스트에 표시됩니다. Enterprise Advanced 라이선스와 ABAC 활성화가 전제입니다. - 정책 시뮬레이션: 초안 규칙을 선택한 각 사용자의 최근 세션과 세션 속성으로 평가합니다. 세션 속성이 없으면 "No recent session"으로 표시하고, 상세 평가 추적(trace)은 시스템 관리자에게만 보여 줍니다.
- 편집기 개선: 단순 정책 편집기에 CIDR 검사와 버전 비교 연산자가 추가되었고, 접근 제어 정책 속성 선택기에서 세션 속성 플랫폼 아이콘(Desktop, Mobile, Web Browser)에 툴팁이 붙었습니다.
- 속성 뷰 갱신 주기:
AccessControlSettings.AttributeRefreshIntervalSeconds로 ABAC 정책·채널 관리 중AttributeView갱신 빈도를 조절할 수 있습니다. 갱신 부하를 줄이고 싶은 환경에서 쓰는 설정입니다. - Android 세션 속성:
user_agent_platform세션 속성에 Android가 선택 값으로 추가되었고, Android 세션이 Linux로 보고되던 문제가 수정되었습니다. - 관련 수정: 보호된 순위(Rank) 속성이 있는 정책이 적용 채널·팀의 모든 구성원을 제거하던 문제,
shared-only접근 모드의 순위 속성 정책을 만들 수 없던 문제, 속성 값에 따옴표가 있으면 고급 모드에서 단순 모드로 돌아갈 수 없던 문제가 수정되었습니다. 이 중 첫 번째는 구성원 제거라는 영향이 커서 ABAC 사용 환경은 업그레이드 후 정책 동작을 한 번 확인하는 것이 좋습니다.
보안 설정 경고와 인증·권한 검증 강화
v11.11.0과 패치 릴리즈 세 건에는 보안 설정을 눈에 띄게 하는 변경과 인증·권한 경로의 입력 검증 보강이 함께 들어 있습니다.
- 권장하지 않는 설정 경고: 시스템 콘솔에서 운영 환경에 권장되지 않는 값이 설정되면 해당 설정 아래에 붉은 경고 문구가 표시됩니다. 대상은 SAML 서명 검증·암호화, 안전하지 않은 외부 연결 허용, 개발자 모드, 테스트 명령 활성화, 와일드카드 CORS, SMTP·AD/LDAP 인증서 검증 생략입니다.
- 비프로덕션 라이선스 배너:
is_non_production으로 표시된 라이선스는 개발자 키로 라이선스된 서버이며 운영 환경에 쓸 수 없다는 배너가 닫을 수 없는 형태로 항상 표시됩니다. 이 플래그는 클라이언트 라이선스, 지원 패킷,GET /api/v4/license/client응답에 노출됩니다. - SAML: RelayState에 서명과 검증이 추가되었고, SAML 싱글 사인온 가입 처리가 더 이상 RelayState에서 팀 멤버십을 도출하지 않습니다.
- LDAP·OAuth 자격 증명 재입력: AD/LDAP 연결 설정을 바꾸면 테스트 연결 때 바인드 비밀번호를 다시 입력해야 합니다. 외부로 나가는 OAuth 연결(outgoing OAuth connection)을 편집할 때도 검증·저장 전에 클라이언트 시크릿을 다시 입력해야 합니다.
- OAuth 동적 클라이언트 등록(DCR): 리디렉션 URI 검증이
http://,https://외에cursor://같은 비HTTP 사용자 지정 스킴을 허용합니다. DCR Redirect URI Allowlist 설정과 클라이언트 등록 시 전달되는 URI 모두에 적용되며, 데스크톱 OAuth 클라이언트를 막던 문제를 해소합니다. - 입력 한도: 멘션 키워드는 최대 키 500개, 총 50,000바이트로 제한되고, 초과하면 사용자나 임포트에 설명이 있는 오류가 반환됩니다. PDF 텍스트 추출도 일정 한도에서 잘립니다.
- 권한 검증: 팀 검색은 요청자가 접근할 수 있는 팀만 보여 주고, 팀 가입 시 팀 관리자 상태 부여 방식과 계정 유형 전환 처리, 게시물·스레드 페이로드의 인터랙티브 메시지 액션 데이터 처리가 갱신되었습니다. 역할 업데이트 요청 검증 누락, 팀 초대 엣지 케이스, 팀 관리자의 잘못된 역할 변경 문제도 수정되었습니다.
- 그 밖의 수정: OAuth 요청이 서버의 외부 연결 제한을 확인하지 않던 문제, 플러그인 요청 본문이 제대로 검증되지 않던 문제, 비밀 토큰이 세션 캐시 기간(
SessionCacheInMinutes) 동안 메모리에 남던 기밀 OAuth 애플리케이션 문제가 수정되었습니다.
이 항목 가운데 상당수는 v11.10.1과 ESR v11.7.10에서 먼저 반영되었고(9월 노트 참조), 이번 v11.11.0이 같은 수정을 기능 릴리즈 라인에 포함시켰습니다. 인증 연동을 직접 운영하는 환경은 SAML RelayState, LDAP 바인드 비밀번호, 외부 OAuth 연결 편집 절차가 달라졌으므로 스테이징에서 먼저 점검하는 것이 좋습니다.
데이터 유출 대응과 감사 추적 개선
- Post Exposure Report: 콘텐츠 검토자가 데이터 유출 대응 워크플로에서 게시물의 노출 범위를 보고서로 생성할 수 있습니다. 생성 동작은
AuditEventGeneratePostExposureReport감사 로그 이벤트로 기록됩니다. - DM/GM 격리 방지: Direct Message 또는 Group Message에 속한 게시물은 격리(quarantine) 대상이 되지 않습니다. 콘텐츠 플래깅 검토 카드에서 원 작성자 프로필 사진이 찌그러지던 문제도 수정되었습니다.
- 개인용 액세스 토큰 추적: 서버 로그와 감사 로그 행위자 기록에
user_access_token_id필드가 추가되어, 개인용 액세스 토큰(PAT)으로 인증된 요청을 DB 조회 없이 토큰 단위로 추적할 수 있습니다. - 봇 계정 정리: 봇 계정을 영구 삭제할 때 해당 봇의 PAT와 세션이 DB에 남던 문제가 수정되었고, 시스템 소유 봇은 비활성화할 수 없으며 이미 비활성화된 경우 스스로 다시 활성화됩니다.
- 감사 로그 이벤트 10건: 예약 요약 6건(생성, 조회, 수정, 삭제, 일시 중지, 재개), 플러그인 접근 제어 정책 2건(저장, 삭제),
AuditEventGeneratePostExposureReport,AuditEventAutoSelectPushNotificationServer가 추가되었습니다. - WebSocket:
job_updated이벤트가 권한 범위에 맞춰 전달됩니다. 이 이벤트는 v11.10에서 도입되었고, 이번에 해당 작업을 볼 권한이 있는 클라이언트에만 보내도록 범위가 제한되었습니다. 작업 API에서post_persistent_notifications,delete_expired_posts작업을 조회할 때 나던 오류도 수정되었습니다. - 호스팅 푸시 알림 서비스(HPNS) 자동 전환: 라이선스에 HPNS가 포함된 서버는 Push Notification Server 설정이 호스팅 엔드포인트로 자동 전환됩니다. 테스트 엔드포인트
https://push-test.mattermost.com이 호스팅 엔드포인트https://global.push.mattermost.com으로 바뀌는 것입니다. 라이선스에서 HPNS가 빠지면 Mattermost 호스팅 엔드포인트(글로벌, 리전, 레거시)가 테스트 엔드포인트로 되돌아갑니다. 사용자 지정 엔드포인트와 환경 변수로 관리되는 값은 바뀌지 않습니다. 이 전환은AuditEventAutoSelectPushNotificationServer이벤트로 남습니다.
버전 계열별 보안 패치
세 패치는 보안 수정 고지를 포함하며, 공통 수정이 많아 한 번에 보면 이해가 쉽습니다.
| 버전 | 날짜 | 유형 | 보안 수정 고지 | 주요 변경 |
|---|---|---|---|---|
| v11.11.1 | 2026-09-24 | 패치(v11.11 라인) | 중간 심각도 | Zoom v1.13.1, Jira v4.8.1, Playbooks v2.11.2 포함, Global Relay SenderAddress 설정, 세션 범위 파일 작업 정책 Plugin API, OAuth 애플리케이션 관리·인가 엔드포인트 처리 갱신, 프로필 업데이트·mmctl 출력·기존 계정 대량 임포트 수정, 클라우드 프리뷰 소개 모달 위치 수정 |
| v11.10.2 | 2026-09-15 | 패치(v11.10 라인) | 중간 심각도 | Agents v2.5.3 포함, 세션·OAuth 인가 오류 형식, LDAP 바인드 비밀번호 재입력, 사용자 상태 응답 직렬화, msgpack 할당 상한, 플러그인 요청 본문·팀 관리자 역할·OAuth 외부 연결 제한 수정, 멘션 키워드 한도, POST /api/v4/posts/ids/reactions 제거 |
| v11.7.11 | 2026-09-15 | ESR 패치 | 낮음~높음 심각도 | Agents v2.0.9, Boards v9.2.8, Jira v4.7.2 포함, v11.10.2와 같은 보안 계열 수정, Elasticsearch·OpenSearch AWS 관리형 도메인 시작 수정, 한국어 nori 분석기 적용 수정, 대용량 FileInfo·Channels 일괄 인덱싱 성능 개선, 인덱스 2건 추가 |
- v11.11.1의 설정과 API:
GlobalRelayMessageExportSettings.SenderAddress로 Global Relay EML 컴플라이언스 내보내기의 From 주소를 고정할 수 있습니다. 세션 범위 파일 작업 정책을 확인하는 Plugin API 메서드도 추가되었습니다. v11.11.1에는 데이터베이스나 기능 변경이 없습니다. - v11.10.2의 범위: v11.10.2에도 데이터베이스나 기능 변경이 없습니다. 클라우드 프리뷰 소개 모달이 페이지 하단이 아니라 세로 중앙에 표시되도록 고친 수정이 v11.11.1과 v11.10.2에 공통으로 들어갔습니다.
- ESR v11.7.11의 DB 변경:
Channels(CreateAt, Id)에 복합 인덱스idx_channels_create_at_id가 추가되어 커서 기반 페이지네이션을 빠르게 하고,Fileinfo(CreateAt, Id)에CONCURRENTLY로idx_fileinfo_create_at_id가 추가됩니다. 둘 다 다운타임이 예상되지 않습니다. 대규모Channels·Fileinfo테이블에서는 인덱스 생성에 시간이 걸릴 수 있습니다. - ESR의 검색 수정: AWS 관리형 도메인이 Nodes Info API에서 플러그인 정보를 생략해도 Elasticsearch·OpenSearch가 시작되도록 수정되었습니다. 또한 AWS OpenSearch Service처럼 플러그인이
opensearch-analysis-nori같은 접두 이름으로 보고될 때 한국어nori분석기가 적용되지 않던 문제가 해결되었습니다. 한국어 검색을 운영하는 환경에 직접 관련됩니다. - 이번 노트에서 다루는 기간 기준 권장 패치: v11.11은 v11.11.1, v11.10은 v11.10.2, ESR v11.7은 v11.7.11입니다.
그 밖의 사용성·관리 개선
앞서 소개한 예약 기능과 보안 개선 외에도 채널 탐색, 서버 관리, 명령줄 도구가 개선됐습니다.
채널 탐색과 사용자 화면
Browse Channels 화면에 Hide Archived 옵션이 추가돼 보관된 채널이 기본으로 숨겨집니다. 비활성화된 계정의 이메일을 초대하면 메일을 보내는 대신 오류를 표시하며, 로컬 이미지 프록시는 이미지를 직접 가져올 때 최대 크기 제한을 적용합니다. 미국 외 환경의 게시물 버튼 스타일도 조정됐습니다.
서버 관리와 연동
사용자 지정 프로필 속성은 CustomProfileAttributes 플래그 없이 항상 활성화됩니다. 다만 Enterprise 라이선스는 여전히 필요합니다. EnableExportDirectDownload 플래그도 제거돼, presigned 링크를 지원하는 전용 내보내기 스토어가 구성된 Mattermost Cloud에서는 /exportlink 명령과 관련 API를 별도 플래그 없이 사용할 수 있습니다.
지원되지 않는 PostgreSQL·Elasticsearch·OpenSearch 버전에 연결될 때는 서버 시작을 거부하는 대신 오류를 로그에 남기고 기동합니다. Slack 임포트의 사용자 매칭, 사용자 상태 응답 직렬화, 세션·OAuth 인가 오류 형식도 갱신됐습니다. golang.org/x/image는 v0.45.0으로 업데이트됐고, msgpack 포크에는 바이트 문자열 할당 상한이 적용됐습니다. 클러스터 종료 과정에서 불필요한 ERROR 로그가 남던 동작도 개선됐습니다.
mmctl 명령 확장
- 팀 이름 변경:
mmctl team rename --name으로 팀의 URL 슬러그를 변경할 수 있습니다. 팀 업데이트 API도 팀 관리 권한이 있는 요청자의 이름 변경을 반영합니다. - 파일 첨부:
mmctl post create --file로 로컬 파일을 첨부할 수 있으며, 여러 파일을 지정할 수 있습니다. - 활성 사용자 조회:
mmctl user list --active로 활성 사용자만 조회할 수 있습니다.
mmctl sampledata가 생성하는 비밀번호도 FIPS 환경의 최소 길이인 14자에 맞춰졌습니다.
번들 플러그인 업데이트
v11.11.0에는 Boards v9.4.0, GitHub v2.8.0, Jira v4.8.0, Calls v1.12.3, Agents v2.6.1이 포함됩니다. v11.11.1에서는 Zoom v1.13.1, Jira v4.8.1, Playbooks v2.11.2가 추가·갱신됐습니다.
파일 조회 API의 getFile 검증은 콘텐츠 검토자 확인을 더 이른 단계에서 수행하도록 바뀌었습니다. 예약 요약 API와 감사 로그, 제거된 API에 관한 운영 주의사항은 각각 앞선 기능 설명과 아래 업그레이드 안내에서 확인할 수 있습니다.
주요 버그 수정 내역
v11.11.0에서 42건, v11.11.1에서 4건, v11.10.2에서 4건, v11.7.11에서 6건의 수정이 이루어졌습니다. 아래 표는 v11.11.0의 Bug Fixes 절 42건을 영역별로 분류한 것입니다.
| 영역 | 수정 건수 | 주요 내용 |
|---|---|---|
| 인증·권한·보안 | 8 | 기밀 OAuth 애플리케이션의 회전된 토큰 메모리 잔존, 루트 SiteURL OAuth·SSO 로그인의 redirect_to 누락, 팀 초대 엣지 케이스, 채널·팀 멤버 역할 업데이트 검증 누락, 봇 계정 영구 삭제 시 PAT·세션 잔존, OAuth 요청의 외부 연결 제한 미확인, 플러그인 요청 본문 검증, 팀 관리자의 잘못된 역할 변경 |
| 접근 제어 정책·시뮬레이터 | 11 | ABAC 속성 값의 따옴표로 인한 모드 전환 실패, 이름 없는 정책에서 시뮬레이터 실행 실패, 환경 속성 편집 팝오버가 화면을 넘는 문제, 마지막 남은 규칙 삭제 시 오류, 역할·권한 설명과 긴 속성 이름의 넘침, 세션 속성 없는 시뮬레이션 표시, Android 플랫폼 보고, 보호된 Rank 속성 정책의 전원 제거, shared-only Rank 정책 생성 불가, Classification Markings 라이선스 게이팅 |
| 웹·모바일 UI 레이아웃 | 12 | 중첩 모달 닫을 때 깜빡임, 채널 멤버십 정책 표의 칩 줄바꿈, 오픈 그래프 미리보기 스크롤, 게시물 메뉴가 닫히지 않거나 화면 밖에 표시, Manage Teams 역할 드롭다운 위치, 모바일 채널 헤더 메뉴 닫힘, 이미지 영역 클릭 오동작, 편집된 게시물 높이, 프로필 사진 찌그러짐 2건, 채널 설정의 저장 안 된 변경 오탐 |
| 메시지·알림·채널 | 6 | 이메일 알림 링크의 데스크톱 앱 랜딩 페이지 우선 열림, 접힌 단일 동영상 첨부 사라짐, 리치 텍스트 편집기의 URL Markdown 링크 변환과 "Execute Current Command" 동작, 채널 멤버 목록 지연, 컴플라이언스 활성 시 공개 채널 퍼머링크 가입, /msg·Ctrl/Cmd+K 이동 후 이전 채널로 전송 |
| 검색·클러스터·운영 | 5 | 작업 API의 post_persistent_notifications·delete_expired_posts 조회 오류, mmctl sampledata 비밀번호 길이, Elasticsearch 일괄 인덱서 메모리 누수와 analysis-icu 플러그인 누락 경고 로그, 공유 채널 원격 클러스터 핑의 간헐 실패, AWS 관리형 도메인의 Elasticsearch·OpenSearch 시작 |
- 표 합계는 8 + 11 + 12 + 6 + 5 = 42건으로 원문 Bug Fixes 절 항목 수와 같습니다. 여러 영역에 걸치는 항목은 가장 가까운 영역에 한 번만 셌습니다.
- 집계 근거: v11.11.0 개선 46건은 User Interface 15, Administration 24, Plugins/Integrations 3, mmctl 3, Performance 1의 합입니다. 사전 패키지 플러그인 버전 갱신 5건이 User Interface 15건에 들어 있으며, 플러그인 항목 3건 중 2건은 같은 ABAC 기능을 API 측면과 정책 평가 측면에서 각각 기술한 항목입니다. 별도 하위 절의 API 10건, 감사 로그 10건, WebSocket 1건, DB 스키마 10건,
config.json5건은 개선 46건에 포함하지 않았습니다. - 보안 수정 고지: 이번 기간 3건입니다. v11.11.1(중간), v11.10.2(중간), v11.7.11(낮음~높음)이며, v11.11.0 본문에는 보안 수정 고지 문구가 없습니다.
- v11.11.1 수정 4건: 사용자 프로필 업데이트 처리,
mmctl출력 형식, 기존 계정 대량 임포트 처리, 클라우드 프리뷰 소개 모달의 세로 중앙 정렬입니다. - v11.10.2 수정 4건: 플러그인 요청 본문 검증, 팀 관리자 역할 변경, OAuth 요청의 외부 연결 제한 확인, 클라우드 프리뷰 소개 모달입니다.
- v11.7.11 수정 6건: 사용자 프로필 업데이트 처리, 플러그인 요청 본문 검증, 팀 관리자 역할 변경, OAuth 외부 연결 제한 확인, AWS 관리형 도메인의 Elasticsearch·OpenSearch 시작, 한국어
nori분석기 적용입니다.
보안 수정의 상세 내역은 Mattermost 책임 공개 정책에 따라 릴리즈 30일 후 보안 업데이트 페이지에 게시됩니다.
업그레이드 전에 확인할 사항
이번 릴리즈는 새 기능뿐 아니라 데이터베이스와 설정 변경도 포함합니다. 특히 FIPS 환경과 인증 연동을 운영하는 경우, 다음 변경 사항을 업그레이드 전에 확인하는 것이 좋습니다.
FIPS 환경은 DB 비밀번호를 먼저 확인하세요
- FIPS 환경 필수 확인:
glibc-openssl-fips번들을 쓰는 FIPS 환경은SqlSettings.DataSource의 PostgreSQL 비밀번호가 14자(112비트) 이상이어야 합니다. 짧으면 업그레이드 전에 PostgreSQL에서 비밀번호를 먼저 회전하고 설정을 갱신해야 합니다. 확인하지 않으면 접속 시 패닉이 발생합니다. 표준(비FIPS) 빌드는 영향이 없습니다.
데이터베이스 변경과 인덱스 생성 시간
channel_type타입에 enum 값'S'(Space)가 추가됩니다. 카탈로그만 바뀌며 테이블 잠금이 없습니다.scheduledposts에repeattype,repeattimezone컬럼이 추가됩니다. 메타데이터만 바뀌는 마이그레이션입니다.scheduledposts에 부분 인덱스idx_scheduledposts_pending_scheduled_at_id가 추가됩니다.- 새
ScheduledRecaps테이블이 생성됩니다. ScheduledRecaps에idx_scheduled_recaps_user_id(CONCURRENTLY),idx_scheduled_recaps_next_run_at,idx_scheduled_recaps_enabled_next_run,idx_scheduled_recaps_user_delete인덱스가 추가됩니다.Recaps에ScheduledRecapId,SkipReason컬럼과idx_recaps_scheduled_recap_id인덱스가 추가됩니다.- ESR v11.7.11을 쓰는 환경은
idx_channels_create_at_id,idx_fileinfo_create_at_id인덱스 2건이 추가됩니다. 대규모 테이블은 생성 시간을 감안한 업그레이드 창이 필요합니다. - v11.11.1, v11.10.2는 데이터베이스나 기능 변경이 없습니다.
추가·삭제된 설정과 기능 플래그
- 추가(Enterprise Advanced):
AccessControlSettings.AttributeRefreshIntervalSeconds - 추가(Enterprise):
AIRecapSettings섹션,GlobalRelaySettings.CustomHeaderName,GlobalRelaySettings.CustomHeaderValue(Custom 고객 유형의 Global Relay EML 내보내기용 선택 헤더) - 추가(v11.11.1):
GlobalRelayMessageExportSettings.SenderAddress(Global Relay EML 내보내기 From 주소 고정, 선택) - 삭제:
LdapSettings.LoginButtonColor,LoginButtonBorderColor,LoginButtonTextColor와SamlSettings의 같은 이름 3개 설정이 DB에서 제거됩니다. 사용하지 않던 실험적 로그인 버튼 색상 설정이므로, 자동화 스크립트나 설정 템플릿이 이 키를 참조하는지 점검하는 것이 좋습니다. - 제거된 기능 플래그:
CustomProfileAttributes,EnableExportDirectDownload,CloudDedicatedExportUI. 플래그를 직접 설정하던 배포 스크립트가 있다면 정리가 필요합니다.
브라우저·런타임 요구 사항과 업그레이드 경로
- Go 버전: v11.11은 Go 1.26.7로 빌드됩니다. 커스텀 빌드나 플러그인 빌드 환경은 Go 버전을 맞추는 것이 좋습니다.
- 업그레이드 경로: v11.10 미만에서 v11.11로 올라온다면 이전 릴리즈의 Important Upgrade Notes를 먼저 읽고, 실패에 대비해 Downgrade Guide와 Recovery Guide의 롤백 절차를 확인합니다.
- 브라우저 요건: 최소 Edge·Chrome 버전은 150+입니다(v11.10부터).
패치 적용 후 인증·접근 제어를 점검하세요
- v11.11 사용자는 v11.11.1(2026-09-24), v11.10 사용자는 v11.10.2(2026-09-15), ESR v11.7 사용자는 v11.7.11(2026-09-15)로 업그레이드하는 것이 권장됩니다. 세 릴리즈 모두 보안 수정을 포함합니다.
- 인증 연동 회귀 점검: SAML RelayState 서명·검증과 SAML 가입 시 팀 멤버십 도출 중단, LDAP 바인드 비밀번호 재입력, 외부 OAuth 연결 클라이언트 시크릿 재입력, OAuth DCR 비HTTP 스킴 허용이 반영되었습니다. 해당 연동을 운영 중이면 스테이징에서 로그인과 설정 편집 절차를 확인합니다.
- 멘션 키워드 한도: 키 500개, 총 50,000바이트를 넘는 사용자나 임포트 데이터가 있는지 확인합니다. 초과하면 오류가 반환됩니다.
- ABAC 정책 점검: 보호된 Rank 속성을 쓰는 정책은 수정 이후 구성원 제거 동작이 정상인지 확인합니다.
- 푸시 알림 서버 설정: HPNS 라이선스 환경은 Push Notification Server 값이 자동 전환됩니다. 사용자 지정 엔드포인트와 환경 변수 값은 바뀌지 않습니다.
- API 호출 정리: 제거된
POST /api/v4/posts/ids/reactions를 호출하는 클라이언트나 스크립트가 없는지 확인합니다. - 플러그인 확인: 플러그인이 v11.10부터
UpdateUserAuth호출 시 모든 세션이 해제되는 동작을 전제로 하는지, 사전 패키지 플러그인 버전이 최신 패치와 맞는지 점검합니다.
참조 링크 및 버전 정보
| 버전 | 릴리즈 날짜 | 유형 | Changelog |
|---|---|---|---|
| v11.11.0 | 2026-09-16 | Feature Release | Mattermost v11 Changelog |
| v11.11.1 | 2026-09-24 | Security Patch | Mattermost v11 Changelog |
| v11.10.2 | 2026-09-15 | Security Patch | Mattermost v11 Changelog |
| v11.7.11 | 2026-09-15 | ESR Security Patch | Mattermost v11 Changelog |
- 공식 체인지로그: https://docs.mattermost.com/product-overview/mattermost-v11-changelog.html
- Mattermost 서버 릴리즈 개요: https://docs.mattermost.com/product-overview/mattermost-server-releases.html
- Mattermost 보안 업데이트: https://mattermost.com/security-updates/
본 콘텐츠는 Mattermost Release Note의 영문 원본을 한국어로 번역하고 재구성한 것으로 인포그랩은 Mattermost의 한국 공식 파트너사입니다.
Mattermost 구축부터 성공적인 협업 플랫폼 운영까지 Mattermost 공식 파트너사 인포그랩과 함께하세요!
관련 글

2026년 9월 Mattermost 최신 버전 주요 업데이트
2026년 9월 Mattermost 릴리즈 노트는 8월 중순 이후 배포된 보안 패치 v11.10.1과 ESR v11.7.10을 다루며, SAML RelayState 서명·검증, 팀·역할 권한 검증 강화, 로컬 이미지 프록시 최대 크기 제한 등 인증·권한·콘텐츠 처리 전반의 보안 및 안정성 개선을 포함합니다. 특히 FIPS 번들 환경에서는 PostgreSQL 비밀번호가 14자 미만이면 패닉이 발생하므로 비밀번호 길이 확인이 필요하고, Go 런타임이 1.26.7로 업데이트되었습니다. 주요 변경 사항을 적용하고 체크리스트를 따라 업그레이드하면 보안 위험을 최소화할 수 있습니다.

2026년 8월 Mattermost 최신 버전 주요 업데이트
2026년 8월 Mattermost v11.10 업데이트는 WYSIWYG 에디터 베타, 미디어 갤러리 레이아웃, Mattermost Blocks, 무음(silent) 게시, 개인 액세스 토큰(PAT) 만료 알림 및 시크릿 회전 API 등 메시지 작성과 관리 거버넌스를 크게 개선하고, v11.9.1 보안 패치를 포함한 여러 보안·버그 수정과 플러그인·운영 기능 강화가 포함된 주요 기능 및 개선 사항을 제공합니다.

2026년 7월 Mattermost 최신 버전 주요 업데이트
2026년 7월 Mattermost는 신규 Feature Release(v11.9)를 아직 발표하지 않은 대신 v11.8·v11.7 시리즈에 보안·안정성 패치를 연이어 제공했으며, v11.8.3·v11.8.2·v11.7.6·v11.7.5에서 시스템 콘솔 설정 정합성, Bot Accounts 목록, 채널 멤버 역할 API 검증, 커스텀 이모지 업로드 제한, User Attributes 동기화, 클러스터 메시지 TCP 폴백 및 관련 메트릭 추가, 고아 threadmemberships 레코드 정리 등 다양한 개선이 이루어졌다. 패치 적용 시 보안 우선 적용, 데이터베이스 변경 주의, Bot Accounts·User Attributes·클러스터 메트릭 점검 등을 권장한다.