RATATOSKRATATOSK
로그인

릴리스

CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.

2026년 4월해제 ×프로젝트: SPIRE해제 ×
SPIREv1.14.6Security2026년 4월 27일

보안 취약점 두 건을 수정했습니다. 운영자는 이 릴리스로 업그레이드하는 편이 좋습니다.

영향 확인 (2)

  • securityaws_iid 신원 문서 검증 오류 수정

    aws_iid 서버 노드 증명 플러그인을 사용하는 경우에 적용됩니다.

    aws_iid 플러그인의 RSA-2048 PKCS7 증명 경로가 내장된 콘텐츠의 서명은 검증하면서도, 공격자가 조작할 수 있는 별도 필드에서 신원 문서를 읽던 오류를 수정했습니다. 이 오류로 공격자가 자신이 제어하는 EC2 인스턴스를 다른 EC2 인스턴스로 가장할 수 있었고, 이후의 증명 결정도 위조된 신원을 기준으로 처리됐습니다.

  • security조인 토큰 동시 증명 처리 수정

    적용 대상이 릴리스 노트에 명시되지 않았습니다.

    조인 토큰 데이터 저장소 경로에서 같은 토큰을 동시에 사용하는 증명이 모두 성공할 수 있던 TOCTOU 오류를 수정했습니다. tx.Delete()가 삭제된 행이 없을 때 이를 알리지 않던 문제를 해결하고, 행 잠금이 포함된 읽기, 수정, 쓰기 트랜잭션으로 정확히 하나의 행이 삭제됐는지 확인합니다.

원문
SPIREv1.13.6Security2026년 4월 27일

v1.13.6은 노드 증명 과정에서 신원 정보가 잘못 사용될 수 있던 문제를 수정한 릴리스입니다. aws_iid 서버 노드 어테스터 플러그인을 사용하는 환경과 관련이 있습니다.

영향 확인 (1)

  • securityaws_iid 서버 노드 어테스터의 신원 문서 검증 수정

    aws_iid 서버 노드 어테스터 플러그인을 사용하는 경우에 적용됩니다.

    RSA-2048 PKCS7 증명 경로가 서명은 증명 데이터에 포함된 내용으로 확인하면서도, 신원 문서는 공격자가 조작할 수 있는 별도 필드에서 읽던 문제를 수정했습니다. 이 문제로 임의의 EC2 인스턴스를 제어한 공격자가 노드 증명 과정에서 다른 EC2 인스턴스를 가장할 수 있었고, 이후 증명 판단도 위조된 신원 정보를 사용했습니다.

원문
월별 보기