패치가 공격 설계도가 되는 시대: 오라클이 Release Update 즉시 적용을 요구한 이유

2026년 8월 18일 오라클이 19c와 26ai 고객 전체에 분기 Release Update를 나오는 즉시 테스트하고 적용하라고 권고했습니다. 배경은 AI 모델이 취약점 발견뿐 아니라 보안 패치의 리버스 엔지니어링과 공격 경로 개발까지 빠르게 해낸다는 판단입니다. 같은 주에 나온 8월 CSPU는 943개 패치였습니다. 패치 공개가 곧 정보 공개가 되는 구조를 짚습니다.

2026년 8월 25일

모니터링이 침입 경로가 될 때: PMM의 Grafana ClickHouse 데이터소스 권한 문제

Percona Monitoring and Management 3.9.0 이하에서 Grafana의 ClickHouse 데이터소스가 SOURCES 권한을 전부 가진 기본 신원으로 연결돼 있었습니다. Viewer 권한만 있어도 임의 SQL을 넣을 수 있고, url() 함수로 AWS 메타데이터까지 이어지는 경로가 나옵니다. CVSS 8.7이고 3.9.1에서 수정됐습니다. ClickHouse의 SOURCES 권한이 실제로 무엇을 여는지 직접 확인했습니다.

2026년 8월 24일

초당 12비트로 새어 나온 JWT: Cloudflare Workers에서 다시 열린 Spectre

Cloudflare가 자사 Workers 프로덕션 환경에서 원격 Spectre 공격을 재현한 연구를 공개했습니다. WebSocket으로 받은 타임스탬프만으로 초당 12비트, 정확도 99% 이상으로 다른 테넌트의 JWT를 읽어 냈습니다. 프로세스 대신 V8 isolate로 수만 테넌트를 나누는 구조가 어떤 대가를 치르는지, 2021년 방어가 왜 이 공격을 놓쳤는지, 그리고 새로 붙인 V8 샌드박스와 MPK가 무엇을 막는지 정리합니다.

2026년 8월 24일

Oracle가 분기 패치를 버리고 월간 CSPU 체제를 시작했다

Oracle이 20년 넘게 유지한 분기 Critical Patch Update에 더해, 매달 셋째 화요일 Critical Security Patch Update(CSPU)를 발행하기 시작했다. 첫 CSPU는 5월 28일, CVE 35건. 왜 분기에서 월간으로 갔는지를 AI 시대의 취약점 발견 속도와 DBA 관점에서 본다.

2026년 6월 1일

DirtyDecrypt: Linux 커널 rxgk 모듈의 COW 가드 누락, DoS로 등록된 CVE 안에 숨어 있던 root LPE

CVE-2026-31635는 NVD에 CVSS 7.5의 DoS로 올라 있지만, Zellic/V12 보안팀의 PoC가 같은 함수의 같은 결함으로 결정론적 root LPE를 끌어냈습니다. rxgk_decrypt_skb()에서 빠진 COW 가드 한 줄 때문에 페이지 캐시 공유 페이지가 그대로 쓰기 대상이 됩니다. Dirty COW, Dirty Pipe, Copy Fail 계보의 네 번째 결함이며, Fedora, Arch, openSUSE Tumbleweed 운영자는 지금 6.19.13/6.18.23으로 올려야 합니다.

2026년 5월 21일

NGINX Rift (CVE-2026-42945): 18년 묵은 rewrite 모듈 한 줄로 워커가 무너지는 힙 오버플로우

2008년에 들어간 NGINX 스크립트 엔진의 두 단계 길이 계산 버그가 PCRE 이름 없는 캡처와 물음표 한 글자가 만나는 자리에서 힙 오버플로우로 터집니다. 비인증 공격자가 HTTP 요청 한 번으로 워커를 무너뜨리고, ASLR이 꺼져 있으면 그대로 RCE입니다. 0.6.27 이후 모든 NGINX, NGINX Plus R32~R36이 영향권이고 패치는 1.30.1/1.31.0과 NGINX Plus R36 P4/R32 P6입니다.

2026년 5월 21일

ClaudeBleed: origin만 믿은 Claude for Chrome Extension, 권한 0짜리 Extension에 탈취된 신뢰

Claude for Chrome v1.0.69 이하가 externally_connectable을 origin만으로 신뢰해, 권한 없는 다른 Extension이 content script 한 장으로 Gmail/Drive를 다룹니다. 5월 6일 v1.0.70 패치는 3시간 만에 우회 경로가 확인됐고, 5월 13일 현재까지 근본 원인은 그대로입니다.

2026년 5월 13일

Copy Fail (CVE-2026-31431)

2017년에 들어간 algif_aead 인-플레이스 최적화 한 줄이 splice/AF_ALG와 만나 페이지 캐시에 임의의 4바이트를 쓰는 결정론적 LPE가 됩니다. Dirty COW/Dirty Pipe와 달리 race가 없고 첫 시도에 그대로 성공합니다. 어제 공개된 Copy Fail의 구조와 운영자가 지금 해야 할 일입니다.

2026년 4월 30일