Varonis 연구팀이 Microsoft Copilot한테 "프롬프트 자동 실행이 왜 불가능한지" 물었다. 코파일럿은 거부하면서도 자기 아키텍처를 한 조각씩 내놓더니, 결국 문서화된 적 없는 비밀 파라미터까지 불어버렸다.
2024년 7월, Docker는 CVSS 10.0짜리 인증 우회 버그를 패치했다.
Turbopack 속도에 감탄하면서 next dev 띄워놓고 있었는데, 7월 21일에 나온 보안 릴리스를 보고 등이 서늘해졌다. HIGH 4개, MEDIUM 5개.
containerd의 CRI 플러그인에서 CVE 5건이 한꺼번에 터졌다. 그중 하나는 Dockerfile의 LABEL 한 줄로 호스트에서 임의 명령을 실행할 수 있는 취약점이다.
올해 초 Docker가 CVE-2026-34040 패치를 내놓았을 때, 커뮤니티 댓글 반응이 흥미로웠다. "우리는 rootless라 상관없는데?
올해 4월, React의 내부 직렬화 프로토콜에서 CVSS 7.5짜리 DoS 취약점이 공개됐다.
6월에 Spring AI 1.0이 GA되고, 7월이 되니까 사방에서 "우리도 AI 에이전트 붙이자"는 요청이 들어온다.
containerd 팀이 지난주 패치 릴리스 하나를 냈는데, CVE가 5개 딸려 나왔다. 그중 두 개는 CVSS 8점대다.
프론트엔드 개발자한테 "보안 패치 했어?"라고 물으면 대부분 npm audit 돌리고 끝이다.
Docker의 AuthZ 플러그인을 뚫는 취약점이 2018년에 처음 발견됐다. 2024년에 같은 구멍이 다시 열렸고(CVE-2024-41110, CVSS 10.
운영 서버의 /healthz/admin 엔드포인트에 인증을 걸어놨는데, 브라우저에서 토큰 없이 접근이 됐다. 처음엔 Spring Security 설정을 잘못 한 줄 알았다.
Spring Security가 설정한 보안 헤더를 조용히 삼켜버리는 CVE-2026-22732가 3월에 공개됐는데, 영향 범위가 5.7부터 7.