패치가 공격 설계도가 되는 시대: 오라클이 Release Update 즉시 적용을 요구한 이유

2026년 8월 18일 오라클이 19c와 26ai 고객 전체에 분기 Release Update를 나오는 즉시 테스트하고 적용하라고 권고했습니다. 배경은 AI 모델이 취약점 발견뿐 아니라 보안 패치의 리버스 엔지니어링과 공격 경로 개발까지 빠르게 해낸다는 판단입니다. 같은 주에 나온 8월 CSPU는 943개 패치였습니다. 패치 공개가 곧 정보 공개가 되는 구조를 짚습니다.

2026년 8월 25일

모니터링이 침입 경로가 될 때: PMM의 Grafana ClickHouse 데이터소스 권한 문제

Percona Monitoring and Management 3.9.0 이하에서 Grafana의 ClickHouse 데이터소스가 SOURCES 권한을 전부 가진 기본 신원으로 연결돼 있었습니다. Viewer 권한만 있어도 임의 SQL을 넣을 수 있고, url() 함수로 AWS 메타데이터까지 이어지는 경로가 나옵니다. CVSS 8.7이고 3.9.1에서 수정됐습니다. ClickHouse의 SOURCES 권한이 실제로 무엇을 여는지 직접 확인했습니다.

2026년 8월 24일

초당 12비트로 새어 나온 JWT: Cloudflare Workers에서 다시 열린 Spectre

Cloudflare가 자사 Workers 프로덕션 환경에서 원격 Spectre 공격을 재현한 연구를 공개했습니다. WebSocket으로 받은 타임스탬프만으로 초당 12비트, 정확도 99% 이상으로 다른 테넌트의 JWT를 읽어 냈습니다. 프로세스 대신 V8 isolate로 수만 테넌트를 나누는 구조가 어떤 대가를 치르는지, 2021년 방어가 왜 이 공격을 놓쳤는지, 그리고 새로 붙인 V8 샌드박스와 MPK가 무엇을 막는지 정리합니다.

2026년 8월 24일

PostgreSQL 18.6 보안 릴리스: CVE 28건, 결번이 된 18.5, 그리고 업데이트 후 해야 할 일

8월 13일 PostgreSQL 18.6, 17.11, 16.15, 15.19, 14.24와 19 Beta 3가 동시에 나왔습니다. 보안 취약점 28건과 110건 넘는 버그를 수정한 대형 릴리스입니다. CVSS 8점대가 12건이고, 그중 psql COPY 취약점은 덤프 파일을 읽어들이는 일상 작업이 공격 경로가 됩니다. 18.5가 결번이 된 사연과 업데이트 후 별도로 실행해야 할 확인 쿼리까지 정리합니다.

2026년 8월 14일

Claude Code Self-Hosted Environments: 클라우드 세션을 우리 서버에서 돌린다

Claude Code의 클라우드 세션을 조직이 직접 제공한 인프라에서 실행하는 self-hosted environments가 퍼블릭 베타로 나왔습니다. 저장소 체크아웃, 빌드 산출물, 시크릿이 회사 인프라 밖으로 나가지 않습니다. 무엇이 남고 무엇이 여전히 Anthropic으로 가는지, Remote Control과 무엇이 다른지, 어떤 조직에 의미가 있는지 정리합니다.

2026년 8월 7일

AlloyDB가 AI 에이전트에 문을 열다

Google Cloud가 AlloyDB Remote MCP Server를 정식 출시했습니다. AI 에이전트가 데이터베이스에 직접 붙는 시대에 DBA가 인증, 권한, 감사 경계를 어디에 세워야 하는지 실무 관점에서 짚어 봅니다.

2026년 6월 5일

AI가 취약점을 찾는 시대, Anthropic Project Glasswing이 핵심 인프라로 확대됐다

Anthropic이 Claude Mythos 프리뷰를 150여 개 조직으로 확대해 전력, 수도, 의료, 통신 등 핵심 인프라의 소프트웨어 취약점을 찾는 Project Glasswing을 가속하고 있다. AI가 사람보다 빠르게 취약점을 캐내는 시대가 방어자에게 무엇을 의미하는지, 그리고 어디에 한계가 있는지 짚어본다.

2026년 6월 5일

Oracle가 분기 패치를 버리고 월간 CSPU 체제를 시작했다

Oracle이 20년 넘게 유지한 분기 Critical Patch Update에 더해, 매달 셋째 화요일 Critical Security Patch Update(CSPU)를 발행하기 시작했다. 첫 CSPU는 5월 28일, CVE 35건. 왜 분기에서 월간으로 갔는지를 AI 시대의 취약점 발견 속도와 DBA 관점에서 본다.

2026년 6월 1일

DirtyDecrypt: Linux 커널 rxgk 모듈의 COW 가드 누락, DoS로 등록된 CVE 안에 숨어 있던 root LPE

CVE-2026-31635는 NVD에 CVSS 7.5의 DoS로 올라 있지만, Zellic/V12 보안팀의 PoC가 같은 함수의 같은 결함으로 결정론적 root LPE를 끌어냈습니다. rxgk_decrypt_skb()에서 빠진 COW 가드 한 줄 때문에 페이지 캐시 공유 페이지가 그대로 쓰기 대상이 됩니다. Dirty COW, Dirty Pipe, Copy Fail 계보의 네 번째 결함이며, Fedora, Arch, openSUSE Tumbleweed 운영자는 지금 6.19.13/6.18.23으로 올려야 합니다.

2026년 5월 21일

NGINX Rift (CVE-2026-42945): 18년 묵은 rewrite 모듈 한 줄로 워커가 무너지는 힙 오버플로우

2008년에 들어간 NGINX 스크립트 엔진의 두 단계 길이 계산 버그가 PCRE 이름 없는 캡처와 물음표 한 글자가 만나는 자리에서 힙 오버플로우로 터집니다. 비인증 공격자가 HTTP 요청 한 번으로 워커를 무너뜨리고, ASLR이 꺼져 있으면 그대로 RCE입니다. 0.6.27 이후 모든 NGINX, NGINX Plus R32~R36이 영향권이고 패치는 1.30.1/1.31.0과 NGINX Plus R36 P4/R32 P6입니다.

2026년 5월 21일