라스베이거스에서 열린 해커 올림픽, 12강 본선 테이블의 절반 이상이 태극기를 꽂고 있었다. #숫자부터 보자 DEF CON CTF 34.
Varonis 연구팀이 Microsoft Copilot한테 "프롬프트 자동 실행이 왜 불가능한지" 물었다. 코파일럿은 거부하면서도 자기 아키텍처를 한 조각씩 내놓더니, 결국 문서화된 적 없는 비밀 파라미터까지 불어버렸다.
올해 1분기에만 tj-actions/changed-files, Trivy, Nx가 연쇄로 뚫렸다. 세 건 모두 같은 벡터 — 뮤터블 태그 참조.
2024년 7월, Docker는 CVSS 10.0짜리 인증 우회 버그를 패치했다.
금요일 새벽, CVE 하나가 뜨면 Dockerfile 300개를 고치는 게 당신의 일상인가? Cloud Native Buildpacks가 8월 11일 CNCF 졸업 프로젝트가 됐다.
Turbopack 속도에 감탄하면서 next dev 띄워놓고 있었는데, 7월 21일에 나온 보안 릴리스를 보고 등이 서늘해졌다. HIGH 4개, MEDIUM 5개.
containerd의 CRI 플러그인에서 CVE 5건이 한꺼번에 터졌다. 그중 하나는 Dockerfile의 LABEL 한 줄로 호스트에서 임의 명령을 실행할 수 있는 취약점이다.
웹훅 콜백 URL을 사용자한테 받아서 RestClient로 POST 날리는 기능. 어디선가 한 번쯤 짜봤을 코드다.
올해 초 Docker가 CVE-2026-34040 패치를 내놓았을 때, 커뮤니티 댓글 반응이 흥미로웠다. "우리는 rootless라 상관없는데?
Accomplish AI의 보안 연구팀이 Claude Cowork에 폴더 하나를 연결하고, 메시지 하나를 보냈다. 에이전트는 샌드박스를 탈출해서 Mac 전체 파일시스템을 읽고 썼다.
고객센터 자동화 에이전트에 NeMo Guardrails를 달았다. 욕설 필터, 개인정보 마스킹, 할루시네이션 체크까지 3단 방어.
AWS든 GCP든, 결국 남의 서버다. 내 컨테이너가 그 위에서 돌아가는 동안 하이퍼바이저 관리자가 메모리를 덤프할 수 있다는 사실 — 대부분의 팀이 의식적으로 무시하고 살아가는 불편한 전제다.
사내 CS 에이전트에 function calling을 붙인 지 3주째, 정확도 리포트는 꾸준히 97%를 찍고 있었다. 그런데 특정 고객의 환불 건이 이상했다.
지난주 코딩 에이전트 하나가 개발자 레포를 통째로 클라우드에 올리고 있었다는 사실이 밝혀졌다. SSH 키, API 키, 데이터베이스 비밀번호까지 전부.
6월에 Spring AI 1.0이 GA되고, 7월이 되니까 사방에서 "우리도 AI 에이전트 붙이자"는 요청이 들어온다.
containerd 팀이 지난주 패치 릴리스 하나를 냈는데, CVE가 5개 딸려 나왔다. 그중 두 개는 CVSS 8점대다.
올해 상반기에만 Spring 생태계에서 서버 사이드 요청 위조 관련 CVE가 세 건 터졌다. Spring AI Bedrock(CVE-2026-22742), Spring Authorization Server(CVE-2026-22752), Spring Cloud Config까지.