1.5.1
1.5.1
Apache Pinot 1.5.1 릴리스 노트 문서예요. 1.5.1은 1.5.0을 기반으로 한 보안 패치 릴리스로, 보고된 CVE를 해결하기 위한 의존성 업데이트와 의존성 제외 변경만을 포함해요 — 기능, API, 구성, 와이어 형식 변경은 없어요. 1.5.1 바이너리 배포판의 취약점 스캔 결과 치명적 0건, 높음 0건으로 보고돼요.
출처: 문서
본문
Apache Pinot 1.5.1은 1.5.0을 기반으로 한 보안 패치 릴리스예요. 보고된 CVE를 해결하기 위한 의존성 업데이트와 의존성 제외 변경만을 포함해요 — 기능, API, 구성, 와이어 형식 변경은 없어요. 1.5.1 바이너리 배포판의 취약점 스캔 결과 치명적 0건, 높음 0건으로 보고돼요.
업그레이드 노트 (Upgrade notes)
1.5.0용 드롭인(drop-in) 보안 업데이트 — 동작 변경 없음. 1.5.0 바이너리나 Docker 이미지를 1.5.1 등가물로 교체해 업그레이드하세요.
보안 수정 (Security fixes)
| 의존성 | 1.5.0 → 1.5.1 | 해결된 CVE |
|---|---|---|
Netty (netty-bom) |
4.1.122.Final → 4.1.134.Final |
CVE-2025-55163, CVE-2025-59419, CVE-2026-33870, CVE-2026-33871, CVE-2026-42579, CVE-2026-42583, CVE-2026-42584, CVE-2026-42587 |
| Apache Log4j Core | 2.25.3 → 2.26.0 |
CVE-2026-34478, CVE-2026-34479, CVE-2026-34480, CVE-2026-34481 |
| async-http-client | 3.0.7 → 3.0.10 |
CVE-2026-45300 |
| Apache HttpClient 5 | 5.6 → 5.6.1 |
CVE-2026-40542 |
| Apache Pulsar (BouncyCastle 번들) | 4.0.9 → 4.0.10 (bcprov/bcpkix/bcutil → 1.84) |
CVE-2026-5598, CVE-2026-0636, CVE-2026-5588 |
| commons-configuration2 | 2.13.0 → 2.15.0 |
CVE-2026-45205 |
CVE-2026-2332 (Jetty 요청 스머글링)
Pinot 배포판의 유일한 Jetty는 Hadoop의 임베디드 HttpServer2인데, Pinot는 이를 절대 시작하지 않아요. 1.5.1부터 Hadoop 의존성에서 제외되고 shaded jar에서 제거되어(#18659), Jetty는 더 이상 배포판에 포함되지 않아요. Jetty 9.4.x 자체는 수명이 끝나(EOL) 패치가 없으며, 사용하지 않는 아티팩트를 제거하는 것이 해결책이에요.