TL;DR

  • curl 프로젝트가 CVE-2026-92392를 포함한 보안 취약점 22건을 수정한 curl 8.23.0을 2026년 10월 14일 출시할 예정임.
  • 중대한 취약점 보고를 받은 뒤 원래 계획보다 몇 주 앞당겨 출시 주기를 단축함.
  • CVE-2026-92392는 HIGH 등급으로 분류되며, curl 프로젝트가 2021년 이후 공개하는 세 번째 HIGH 등급 CVE임.
  • 취약점 세부 정보는 curl 8.23.0 출시와 동시에 2026년 10월 14일 유럽 오전에 공개될 예정임.
  • 배포판 관리자 메일링 리스트와 유료 curl 지원 고객에게 수정 정보를 사전에 알릴 예정이며, 같은 시점에 업데이트된 curl 버전도 제공할 예정임.

계획보다 앞당긴 출시

  • curl 프로젝트는 2026년 10월 14일 curl 8.23.0을 출시할 예정이며, 이는 curl 프로젝트의 연이은 버전 업데이트 중 다음 버전임.
  • 매번 다음 출시 버전을 지금까지 만든 것 중 최고의 버전으로 생각하며, 이번에도 예외가 아님. 수십 년간 축적된 경험과 꼼꼼한 다듬기가 이를 뒷받침함.
  • 이번에는 출시 주기를 단축해 원래 계획보다 몇 주 일찍 8.23.0을 출시하기로 결정함. 상당히 중대한 결함을 드러낸 특정 취약점 보고를 받은 뒤 내린 결정임.
  • 해당 문제를 제거하고, 심각도는 더 낮지만 그 밖의 보안 취약점 21건도 함께 수정한 새 버전을 출시할 예정임.

HIGH 등급 취약점

  • curl 프로젝트는 보고하는 모든 CVE에 LOW, MEDIUM, HIGH, CRITICAL의 네 가지 심각도 등급 중 하나만 부여하며, 기본적으로 CVSS 점수를 신뢰하지 않음.
  • 2021년 이후 공개한 HIGH 등급 CVE는 두 건뿐이며, 가장 최근 사례는 힙 버퍼 오버플로를 일으킬 수 있었던 CVE-2023-38545임.
  • 이제 또 다른 HIGH 등급 취약점인 CVE-2026-92392를 공개할 예정임.

세부 정보는 다음 주 공개

  • CVE-2026-92392의 모든 세부 정보는 curl 8.23.0 출시와 동시에 2026년 10월 14일 유럽 오전에 공개될 예정이며, 해당 버전에는 문제가 수정됨.
  • 같은 시점에 업데이트된 Rock-solid curl 버전도 제공할 예정임.
  • 전 세계 curl 사용자와 curl을 사용하는 모든 인프라의 안전을 위해 해당 날짜 전에는 결함의 세부 정보를 공개하지 않을 예정임.
  • 배포판 관리자 메일링 리스트인 distros@openwall과 유료 curl 지원 고객에게 문제와 관련 수정 사항을 미리 알릴 예정임.
  • 10월 14일 이후 별도의 블로그 게시물을 통해 결함의 상세 내용, 촉발 방법, 결함이 세상의 종말에 해당하지 않는 이유, curl에서 이 문제와 유사한 유형의 문제를 수정하는 방식을 설명할 예정임.