2026년 10월 Teleport 최신 버전 주요 업데이트

안녕하세요, 인포그랩입니다. 이번 글에서는 지난 9월 노트(v18.11.0, v17.7.28)에 이어, 2026년 9월 8일부터 10월 8일까지 배포된 Teleport 릴리즈 5건을 살펴봅니다. 대상 버전은 v18.11.1v18.11.3과 LTS(장기 지원) v17.7.29v17.7.30입니다.
이번 업데이트의 핵심은 Windows LSA(Local Security Authority) 보호 지원, MCP(Model Context Protocol) 서버의 OAuth 로그인, Kubernetes 다중 클러스터 접속 시 MFA(다중 인증) 절차 간소화입니다. tbot 설정 전환과 VNet 성능 개선도 포함되어 있습니다. 보안 측면에서는 LTS v17.7.29에 강화 사항 6건이 반영되었고, 10월 2일에는 두 버전 라인에 비공개 보안 릴리즈가 배포되었습니다.
이번 기간의 변경 사항은 집계 기준으로 개선 38건, 버그 수정 23건, 보안 수정 2건, Breaking Change 1건입니다. 아래에서는 주요 변화와 운영 환경에 적용하기 전 확인할 사항을 중심으로 정리했습니다. Teleport는 7월부터 GitHub Releases 대신 공식 문서의 체인지로그에 릴리즈 노트를 게시하고 있습니다.
한눈에 보는 주요 업데이트
- 보안 업데이트: v18.11.3과 LTS v17.7.30이 비공개 보안 릴리즈로 배포되었습니다. 상세 내역 공개 전이라도 업그레이드가 권장됩니다. LTS v17.7.29에는 보안 강화 6건도 포함되어 있습니다.
- Windows 접근 지원 확대: LSA 보호(RunAsPPL)가 활성화된 호스트에서 Teleport Windows 인증 패키지를 사용할 수 있습니다.
- MCP OAuth 로그인: 새 명령
tsh mcp login으로 OAuth 인증이 필요한 MCP 서버에 로그인할 수 있으며, v18.11.2에서 호환성이 보완되었습니다. - Kubernetes 인증 절차 간소화:
tsh proxy kube가 여러 클러스터에 대해 MFA를 한 번만 요구하고, 클러스터별 인증서를 동시에 발급합니다. - tbot 설정과 스코프 접근 확장: 기존
terraform필드가 사용 중단 예정(deprecated)으로 지정되어terraform_cloud로 전환이 필요합니다. 스코프 토큰을 지원하는 조인 방식도 늘어났습니다. - 성능과 운영 편의 개선: VNet 처리량과 메모리 사용이 개선되었고, 자동 검색 기능과 Enterprise 전용 IP Allowlist 제어가 확장되었습니다.
주요 변화와 운영 환경에 미치는 영향
이번 기간 릴리즈 가운데 운영자가 설정을 바꾸거나 작업 방식을 조정해야 하는 변경을 주제별로 묶었습니다. 비공개 보안 릴리즈의 안내는 보안 수정사항 섹션에서 다룹니다.
Windows LSA 보호 지원과 인증 안정화
v18.11.1부터 Teleport Windows 인증 패키지가 LSA 보호(RunAsPPL)가 활성화된 호스트에서도 동작합니다. LSA 보호는 Windows가 인증 정보를 다루는 프로세스에 보호 수준을 적용하는 설정이라, 보안 기준이 엄격한 Windows 서버에서는 켜 두는 경우가 많습니다. 지금까지 이런 호스트에는 Teleport 인증 패키지를 쓰기 어려웠으므로, 기준을 낮추지 않고 Teleport 접근을 적용할 수 있게 된 것이 이번 변경의 의미입니다.
같은 릴리즈에서 Teleport가 관리하는 비AD 사용자로 Windows 인증을 시도하면 실패하던 문제도 수정되었습니다. Active Directory 계정이 아닌 로컬 성격의 사용자를 Teleport가 직접 관리하는 환경이 대상입니다.
데스크톱 세션 쪽에서는 v18.11.2가 Windows Desktop 세션이 남기는 감사 로그의 압축(compaction)이 무기한 멈추거나 CPU를 제한 없이 사용하던 버그를 수정했습니다. Windows 데스크톱 접근을 많이 쓰는 클러스터라면 v18.11.2 이상으로 올리는 것이 좋습니다.
MCP 서버에 OAuth로 로그인하는 tsh mcp login
v18.11.1에서 새 명령 tsh mcp login이 추가되어, OAuth 인증이 필요한 MCP 서버에 tsh로 로그인합니다. MCP 서버가 사내 OAuth 공급자 뒤에 있을 때 로그인 절차를 tsh 안에서 끝낼 수 있습니다.
v18.11.2는 두 가지를 보완했습니다.
- OAuth 메타데이터를 서버 전체 origin 단위로 게시하는 MCP 서버에서
tsh mcp login이 실패하던 문제를 수정했습니다. - OAuth 클라이언트가 인증 서버에 미리 등록되어 있는 경우를 위해
--redirect-uri옵션을 추가했습니다. 리디렉션 URI를 고정해야 하는 MCP 서버를 연결할 때 사용합니다.
따라서 MCP OAuth 로그인을 쓰려면 v18.11.1이 아닌 v18.11.2 이상을 기준으로 삼는 편이 안전합니다.
Kubernetes 다중 클러스터 접속 시 MFA를 한 번으로
v18.11.1에서는 tsh proxy kube를 세션별 MFA(per-session MFA)와 함께 사용할 때의 인증 절차가 간소화되었습니다.
- MFA 인증 한 번으로 처리: 요청한 모든 Kubernetes 클러스터에 대해 MFA를 한 번만 수행하고, 클러스터별 인증서는 동시에 발급합니다. 이전에는 클러스터마다 MFA를 요구했습니다.
- 공유 인증서: 세션별 MFA가 필요 없는 클러스터에는 인증서 하나를 공유해 발급합니다. 클러스터가 많은 환경에서 인증서 발급 횟수가 줄어듭니다.
여러 클러스터에 한꺼번에 연결하는 플랫폼 운영 팀은 터치나 생체 인증 횟수가 줄고 Auth 서비스의 발급 부하도 낮아집니다. 이와 별도로 tsh kubectl exec가 종료 코드를 가리던 문제도 수정되어(v18.11.1, v17.7.29), 스크립트와 CI에서 kubectl exec 결과를 종료 코드로 판단할 수 있습니다.
스코프 접근 확대와 tbot 설정 전환
스코프(Scopes) 기반 접근이 조인 방식과 Machine ID 쪽으로 넓어졌습니다.
tpm조인 방식이 스코프 토큰을 지원합니다 (v18.11.1).- GitLab CI 조인 방식이 스코프 조인 토큰과 스코프 Bot을 지원합니다 (v18.11.1).
- bitbucket 조인 방식이 스코프 토큰을 지원합니다 (v18.11.2).
- SSH 서버에 스코프 네임스페이스가 추가되었습니다 (v18.11.1).
- 스코프 봇이 tbot의 서비스를 거쳐 애플리케이션 라우팅 인증서를 발급할 수 있습니다 (v18.11.1).
tbot 설정에서는 v18.11.2가 온보딩에 terraform_cloud 필드를 추가하고 기존 terraform 필드를 deprecate했습니다. Terraform Cloud 조인에 terraform 필드를 쓰는 tbot 설정 파일은 terraform_cloud로 옮겨야 합니다. 적용 전 확인할 사항은 아래 업그레이드 안내에 정리했습니다. 또한 tbot이 서버와 버전이 다른 곳에 조인하면 경고를 기록하므로, 업그레이드 순서가 어긋난 환경을 로그로 찾을 수 있습니다.
VNet 처리량과 메모리 사용 개선
v18.11.1에서는 VNet 네트워크 스택에 다음 네 가지 성능 개선이 반영되었습니다.
- TUN MTU를 16 KiB로 키워 처리량을 높였습니다.
- 네트워크 스택 데이터 경로의 메모리 할당을 줄였습니다.
- DNS 쿼리를 처리할 때의 메모리 할당을 줄였습니다.
- macOS에서 DNS 구성이 바뀌지 않았다면
/etc/resolver파일을 다시 쓰지 않습니다.
대용량 데이터를 VNet으로 전송하는 사용자는 처리량 향상을, macOS 사용자는 불필요한 resolver 파일 재작성이 사라지는 효과를 기대할 수 있습니다.
그 밖의 기능 개선
앞서 다룬 핵심 변화 외에도 접근 정책, 데이터베이스 구성, 자동 검색과 관리 도구가 개선되었습니다. 추가 버그 수정은 아래 ‘안정성을 높인 주요 버그 수정’ 섹션에 모았습니다.
접근 정책과 사용자 검색
v18.11.1에서는 request.reason.mode: required가 와일드카드, 정규식, claims_to_roles로 지정한 요청 가능한 역할에도 적용되도록 수정되었습니다. 역할 이름을 직접 지정했을 때만 동작하던 사유 필수 정책을 다른 지정 방식에서도 사용할 수 있습니다. 사용자 선택기 검색은 사용자 이름만 대조하도록 개선되었습니다.
데이터베이스 인증 구성
v18.11.1은 Active Directory(AD) 기반 데이터베이스 인증 설정을 더 유연하게 구성할 수 있도록 다음 옵션을 추가했습니다.
- LDAP 연결 설정 분리:
ldap_host와ldap_tls_server_name으로 LDAP 엔드포인트와 TLS 서버 이름을kdc_host_name과 별도로 지정할 수 있습니다. - CRL 게시 도메인 분리:
pki_domain으로 인증서 폐기 목록(CRL)을 게시하는 도메인을domain과 별도로 지정할 수 있습니다. - SQL Server PKINIT의 CA 재정의: CA 재정의(override)를 지원합니다.
kinit이 인증서를 검증하려면 전체 신뢰 체인을 포함해야 합니다. - CRL 내보내기 범위 확대:
tctl auth crl이 자체 서명 CA뿐 아니라 CA 재정의의 CRL도 내보냅니다.
Machine ID와 자동 검색
tbot의 OpenTelemetry 트레이싱 설정 방식이 개선되었고(v18.11.1), 서버와 버전이 다른 곳에 조인하면 경고를 기록합니다(v18.11.2).
자동 검색과 Terraform 연동에서는 다음 변화가 있습니다.
- AWS 검색 구성 확대(v18.11.1): teleport/discovery/aws Terraform 모듈이 RDS Proxy 검색 구성과 ambient 크리덴셜을 지원합니다.
- EC2 검색 병렬화(v18.11.1): 여러 AWS 계정과 리전의 인스턴스를 제한된 동시성으로 조회해 검색 시간을 줄입니다.
- Terraform 구성 출력(v18.11.1):
tctl acl create와tctl acl update에--iac=terraform옵션이 추가되었습니다. 변경을 적용하지 않는 dry-run 방식으로 결과 리소스의 Terraform 구성을 출력합니다. - Azure AKS 검색(v18.11.2): Discovery Config로 AKS 자동 검색을 구성할 수 있으며,
tctl discovery status의 요약 보고도 지원됩니다.
CLI와 플러그인 관리
v18.11.1에는 기존 에이전트 구성 파일에서 새 구성 파일을 생성하는 teleport reconfigure 명령이 추가되었습니다. tctl plugins의 목록 출력도 개선되었으며, tctl로 GitHub 플러그인과 SCIM 플러그인을 관리할 수 있습니다.
SCIM 그룹에 멤버를 추가하는 성능이 개선되었고(v18.11.1), SCIM PATCH 갱신을 멤버 작업 한 번으로 줄이는 최적화가 반영되었습니다(v18.11.2).
Enterprise 전용 기능
v18.11.1에서는 Entra ID 플러그인 편집 화면에서 동기화 주기(sync interval)를 설정할 수 있습니다.
Teleport Cloud의 IP Allowlist 패널에는 초안(draft), 강제 적용(enforce), 30분 테스트 실행 제어가 추가되었습니다. client_ip_restriction 리소스의 새 mode와 expires 필드가 이를 지원합니다. 정책을 적용하기 전에 허용 대역을 시험할 수 있어, 잘못된 설정으로 접근이 차단되는 위험을 줄일 수 있습니다.
보안 수정사항
이번 기간의 보안 관련 변경은 LTS v17.7.29의 강화 6건과 10월 2일 비공개 보안 릴리즈 2건입니다. v18 라인의 대응 수정은 지난 9월 노트에서 다룬 v18.10.x와 v18.11.0에 포함되어 있습니다.
비공개 보안 릴리즈: v18.11.3, v17.7.30 (10-02)
두 릴리즈는 Teleport의 비공개 릴리즈 정책에 따라 배포되었습니다. 변경 내역은 공개되지 않았고, 상세 내용은 후속 공개 릴리즈에서 발표됩니다. 비공개 릴리즈 정책은 SECURITY.md에서 확인할 수 있습니다. 지난 7월 비공개 릴리즈(v18.10.1)도 약 한 달 뒤 공개 릴리즈에서 High 심각도 취약점 13건이 확인되었으므로, 이번에도 공개 시점에는 영향 범위가 드러날 수 있습니다.
LTS v17.7.29 보안 강화 6건 (09-08)
- 글로벌 요청 인가 강화: 조인 인가 로직이
force-terminate같은 글로벌 요청의 권한을 일관되게 강제하도록 보강되었습니다. 9월 노트에서 안내한 v17 전용 SSH 세션 강제 종료 취약점과 이어지는 보강입니다. - AWS 콘솔 앱 URL 검증: 원시 문자열 접두사가 아니라 지원되는 AWS 콘솔 호스트와 대조하도록 개선되었고, 표준 리전별 AWS 콘솔 엔드포인트가 추가로 지원됩니다.
- 모더레이티드 파일 전송 이후 세션 차단: 모더레이티드 파일 전송이 끝난 뒤 감독 없이 열리는 비대화형 세션을 차단합니다.
- 앱 접근 인가: 연결이 실제로 제공되는 정확한 애플리케이션을 기준으로 인가하도록 수정되었습니다.
- 크로스 클러스터 TLS 신원 위조 방지: 침해된 리프 클러스터가 클라이언트 인증서 신원을 위조할 수 있던 여러 TLS 코드 경로가 수정되었습니다.
- 프록시 크래시 수정: 데이터가 누락된 레거시 조인 요청이 들어오면 프록시 서버가 크래시하던 문제가 수정되었습니다.
위 6건은 9월 노트에서 공개된 v18 취약점 계열(모더레이티드 파일 전송, 앱 접근 인가, 크로스 클러스터 인증, 프록시 크래시, AWS 콘솔 검증)과 같은 부류입니다. v17.7.29를 건너뛰고 v17.7.28에 머문 환경은 이 수정을 받지 못했을 수 있으므로 확인이 필요합니다.
런타임 업데이트
- Go 1.26.8 (v18.11.1)
- Go 1.25.14 (v17.7.29)
안정성을 높인 주요 버그 수정
Windows 인증, MCP 로그인, Kubernetes 종료 코드와 Access Request 정책 관련 수정은 앞에서 설명했습니다. 그 밖의 수정은 영향을 받는 환경별로 정리했습니다. 버전이 두 개 적힌 항목은 두 라인에 같은 수정이 반영된 경우입니다.
클라이언트와 사용자 화면
- Teleport Connect(v18.11.1): 로컬 SSH 에이전트 연결을 닫지 않아 발생하던 연결 누수를 수정했습니다.
- 봇 웹 UI(v18.11.1): 봇이 1,000개이고 트레이트가 많은 클러스터에서 페이지가 비정상 종료되던 문제를 수정했습니다. 페이지 성능은 이후 릴리즈에서 개선될 예정입니다.
- 웹 터미널·Connect·녹화 재생(v18.11.2): 이모지 같은 전각 문자가 한 칸 좁게 표시되어 TUI 출력이 어긋나던 문제를 수정했습니다.
- macOS(v18.11.1, v17.7.29):
tctl의 버전 표시 오류를 수정했습니다. LTS v17.7.29에는 유효하지 않은 서명 인증서로 macOS 바이너리가 비정상 종료되던 문제의 수정도 포함됩니다.
봇과 에이전트
- Bound Keypair 토큰(v18.11.1): 갱신 시 기존 상태를 유지하도록 수정해, 상태 손실로 봇과 에이전트의 크리덴셜이 의도치 않게 삭제되던 위험을 해소했습니다.
- 조인 토큰(v18.11.1): 이름에
:뒤 base64 문자열이 붙으면not found오류로 조인이 실패하던 회귀를 수정했습니다. - heartbeat(v18.11.1): Bot kind가 정확하게 보고되지 않던 문제를 수정했습니다.
- tbot 연결 안정성: Proxy 연결이 느릴 때
workload-identity-api서비스에 발생하던 타임아웃(v18.11.1)과application-proxy서비스의 파일 디스크립터(FD)·TCP 연결 과다 사용(v18.11.2)을 수정했습니다. - Linux 사용자 생성(v18.11.1): 사용자 생성이 활성화된 에이전트에서 libnss-extrausers를 사용할 때 발생할 수 있던 교착과 비정상 종료를 수정했습니다.
명령줄과 서버 처리
- bash 자동 완성(v18.11.1): tbot 또는 teleport-update가 생성한 자동 완성에서 발생하던
Error parsing application context오류를 수정했습니다. - 파일 전송(v18.11.1):
tsh scp가 사용자 홈 디렉터리를 찾지 못할 때 SFTP 서버를 시작하지 못하던 문제를 수정했습니다. 절대 경로는 정상 처리되며, 존재하지 않는 파일에 대한 요청은 여전히 실패합니다. - Redshift(v18.11.1, v17.7.29): PostgreSQL 클라이언트가 연결 설정 도중 끊기면 자동 사용자 정리가 수행되지 않던 문제를 수정했습니다.
- Auth 서비스(v18.11.2): 저장된 CA를 파싱하지 못할 때 서비스가 비정상 종료되던 문제를 수정했습니다.
업그레이드 전에 확인할 사항
보안 릴리즈 적용과 백업
v18 사용자는 v18.11.3 이상, LTS v17 사용자는 v17.7.30 이상으로 업그레이드하는 것이 권장됩니다. 비공개 보안 릴리즈의 상세 내역은 후속 공개 릴리즈에서 발표됩니다.
v17.7.28에 머물러 있는 환경에는 v17.7.29의 보안 강화 6건이 반영되지 않았습니다. v17.7.30으로 바로 업그레이드하면 해당 수정도 함께 적용되므로, v17.7.29를 별도로 설치할 필요는 없습니다.
적용 전에는 데이터베이스와 설정 파일을 백업하고, Auth Server, Proxy, Node를 포함한 나머지 서비스 순서로 업그레이드하는 것이 좋습니다.
tbot 설정 전환과 버전 정렬
Terraform Cloud 조인을 사용하는 환경에서는 tbot의 기존 terraform 필드를 terraform_cloud로 바꿔야 합니다. 이 필드를 생성하는 자동화 스크립트나 IaC도 함께 수정하고, 업그레이드 후 봇이 정상적으로 조인하는지 확인해야 합니다.
v18.11.2부터는 tbot이 서버와 다른 버전에 조인하면 경고를 남깁니다. 경고가 발생하는 봇은 서버와 tbot의 버전 및 업그레이드 순서를 점검하는 것이 좋습니다.
사용 중인 기능에 따른 점검
운영 환경에서 사용하는 기능에 맞춰 다음 사항을 확인하시기 바랍니다.
- MCP OAuth 로그인: origin 메타데이터 처리 보완과
--redirect-uri옵션이 포함된 v18.11.2 이상을 기준으로 사용합니다. - Windows 접근: RunAsPPL이 켜진 호스트에서 Teleport 인증 패키지를 사용하려면 v18.11.1 이상이 필요합니다.
- Kubernetes 다중 클러스터 접속: MFA 요구 횟수가 줄어드는지, 세션별 MFA 정책이 서로 다른 클러스터가 섞였을 때 인증서가 의도대로 발급되는지 확인합니다.
- 스코프 접근: Terraform 설정과 역할 정책이 의도한 범위에 적용되는지 확인합니다.
- SQL Server PKINIT: CA 재정의를 사용한다면 전체 신뢰 체인을 포함해야 합니다.
tctl auth crl의 CRL 내보내기 범위도 확인합니다. - Teleport Cloud IP Allowlist: Enterprise 환경에서는 정책을 강제 적용하기 전 30분 테스트 실행으로 허용 대역을 검증하는 것이 좋습니다.
- 자체 빌드 환경: v18.11.1의 Go 1.26.8과 v17.7.29의 Go 1.25.14에 맞춰 고정된 툴체인을 점검합니다.
참조 링크 및 버전 정보
이번 업데이트의 상세 정보는 아래 공식 릴리즈 노트에서 확인할 수 있습니다.
릴리즈 버전별 상세 정보
| 버전 | 릴리즈 날짜 | 유형 | 비고 |
|---|---|---|---|
| v18.11.1 | 2026-09-15 | 기능·개선 | Windows LSA 보호, tsh mcp login, Kubernetes 프록시 MFA 단일 세리머니, 스코프 조인 확장, VNet 성능, Go 1.26.8 |
| v18.11.2 | 2026-09-23 | 기능·수정 | tbot terraform_cloud 필드(terraform deprecate), MCP 로그인 보완, bitbucket 스코프 토큰, AKS 자동 검색 |
| v18.11.3 | 2026-10-02 | 비공개 보안 릴리즈 | 상세 내역은 후속 공개 릴리즈에서 발표 |
| v17.7.29 (LTS) | 2026-09-08 | 보안·수정 | 보안 강화 6건, macOS 바이너리 크래시 수정, Go 1.25.14 |
| v17.7.30 (LTS) | 2026-10-02 | 비공개 보안 릴리즈 | 상세 내역은 후속 공개 릴리즈에서 발표 |
- 공식 체인지로그 (18.x): Teleport Changelog
- 공식 체인지로그 (17.x LTS): Teleport 17.x Changelog
- 비공개 릴리즈 정책: SECURITY.md#private-releases
- 다운로드: goteleport.com/download
본 콘텐츠는 Teleport Release Note의 영문 원본을 한국어로 번역하고 재구성한 것으로 인포그랩은 Teleport의 한국 공식 파트너사입니다.
Teleport 구축부터 성공적인 제로 트러스트 보안까지 Teleport 공식 파트너사 인포그랩과 함께하세요!
관련 글

2026년 9월 Teleport 최신 버전 주요 업데이트
2026년 9월 Teleport 주요 업데이트는 고위험 취약점 13건 공개와 즉시 업그레이드 필요성을 강조하고, 기능 릴리즈 v18.11.0에서는 Linux Desktop Access, 데스크톱 세션 녹화 내보내기, Identity Security CLI, 범용 OIDC 조인, 자동 검색 조직·테넌트 단위 확대 및 GCP CloudSQL 지원 등 보안·접근·자동 검색 기능을 대폭 강화한다. 또한 LTS v17.7.28 보안 공개와 시스템 에이전트 역할 권한 축소, Slack 네이티브 액세스 리뷰, 다양한 버그 수정 및 Go 1.25.12 런타임 업데이트가 포함됩니다.

2026년 7월 Teleport 최신 버전 주요 업데이트
2026년 7월 Teleport v18.10.0 기능 릴리즈와 v18.9.x·LTS v17.7.26 보안·버그 수정 내용을 요약하면, Windows 데스크톱에서 다중 디렉터리 공유와 세션 AI 요약이 추가되고, Device Bound Session Credentials 호환성, High‑DPI 지원, Sub‑CA 기능, AWS SSRF 및 STS AssumeRole 보안 패치, Kubernetes RBAC 및 verb 강화, 여러 CLI·UI 개선 및 성능·안정성 향상이 포함됩니다. 또한 주요 버그 수정과 운영 체크리스트가 제공되어 업데이트 시 필수 설정과 검토 항목을 안내합니다.

2026년 6월 Teleport 최신 버전 주요 업데이트
2026년 6월 Teleport 최신 안정 버전(v18.8.3) 및 LTS 시리즈(v17.7.25) 등 4개의 패치가 발표되었으며, 주요 개선 사항은 임베디드 세션 헬퍼 기본 비활성화, Go 1.25.11 보안 업데이트, Device Trust 검증 강화, 웹 터미널 클립보드 제어 옵션 추가, Azure VM Scale Set 자동 검색 Terraform 지원 및 SSH 에이전트 포워딩 지연 개선 등 안정성·보안·운영 편의성 향상에 중점을 뒀습니다.