1.5.1

1.5.1

Apache Pinot 1.5.1 릴리스 노트 문서예요. 1.5.1은 1.5.0을 기반으로 한 보안 패치 릴리스로, 보고된 CVE를 해결하기 위한 의존성 업데이트와 의존성 제외 변경만을 포함해요 — 기능, API, 구성, 와이어 형식 변경은 없어요. 1.5.1 바이너리 배포판의 취약점 스캔 결과 치명적 0건, 높음 0건으로 보고돼요.

출처: 문서

본문

Apache Pinot 1.5.1은 1.5.0을 기반으로 한 보안 패치 릴리스예요. 보고된 CVE를 해결하기 위한 의존성 업데이트와 의존성 제외 변경만을 포함해요 — 기능, API, 구성, 와이어 형식 변경은 없어요. 1.5.1 바이너리 배포판의 취약점 스캔 결과 치명적 0건, 높음 0건으로 보고돼요.

업그레이드 노트 (Upgrade notes)

1.5.0용 드롭인(drop-in) 보안 업데이트 — 동작 변경 없음. 1.5.0 바이너리나 Docker 이미지를 1.5.1 등가물로 교체해 업그레이드하세요.

보안 수정 (Security fixes)

의존성 1.5.0 → 1.5.1 해결된 CVE
Netty (netty-bom) 4.1.122.Final → 4.1.134.Final CVE-2025-55163, CVE-2025-59419, CVE-2026-33870, CVE-2026-33871, CVE-2026-42579, CVE-2026-42583, CVE-2026-42584, CVE-2026-42587
Apache Log4j Core 2.25.3 → 2.26.0 CVE-2026-34478, CVE-2026-34479, CVE-2026-34480, CVE-2026-34481
async-http-client 3.0.7 → 3.0.10 CVE-2026-45300
Apache HttpClient 5 5.6 → 5.6.1 CVE-2026-40542
Apache Pulsar (BouncyCastle 번들) 4.0.9 → 4.0.10 (bcprov/bcpkix/bcutil → 1.84) CVE-2026-5598, CVE-2026-0636, CVE-2026-5588
commons-configuration2 2.13.0 → 2.15.0 CVE-2026-45205

CVE-2026-2332 (Jetty 요청 스머글링)

Pinot 배포판의 유일한 Jetty는 Hadoop의 임베디드 HttpServer2인데, Pinot는 이를 절대 시작하지 않아요. 1.5.1부터 Hadoop 의존성에서 제외되고 shaded jar에서 제거되어(#18659), Jetty는 더 이상 배포판에 포함되지 않아요. Jetty 9.4.x 자체는 수명이 끝나(EOL) 패치가 없으며, 사용하지 않는 아티팩트를 제거하는 것이 해결책이에요.

전체 변경 로그 (Full changelog)

release-1.5.0...release-1.5.1

더 알아보기 (Learn more)