CVE-2026-16317 및 CVE-2026-16318: s2n-tls의 문제점: TLS/SSL 프로토콜의 오픈 소스 구현
AWS는 s2n-tls 라이브러리의 두 가지 취약점에 대한 중요한 공지를 발표했습니다. 첫 번째인 CVE-2026-16317은 TLS 1.3 암호화된 레코드의 무음 드롭입니다. 이 결함으로 인해 중간자 공격자가 탐지 없이 개별 데이터 레코드를 제거할 수 있습니다. 이 문제는 TLS 1.3에서 외부 콘텐츠 유형 바이트가 필요한 application_data 값과 일치하는지 검증되지 않기 때문에 발생합니다. 결과적으로 이 취약점은 클라이언트와 서버 모두의 모든 TLS 1.3 연결에 영향을 미칩니다. TLS 1.2 및 QUIC 연결은 이 특정 문제의 영향을 받지 않습니다. 두 번째 취약점인 CVE-2026-16318은 QUIC 전송 매개변수의 메모리 누수입니다. 이는 QUIC 지원 TLS 1.3 연결의 HelloRetryRequest 단계에서 발생합니다. 부적절한 메모리 할당 관리는 HelloRetryRequest가 처리될 때마다 누수를 유발합니다. 이는 장기 실행 서버의 메모리 사용량 증가로 이어질 수 있습니다. QUIC를 사용하는 배포만 이 메모리 누수의 영향을 받습니다. 두 취약점 모두 v1.7.5 이하의 s2n-tls 버전에 영향을 미칩니다. 사용자에게는 포괄적인 세부 정보를 위해 연결된 기사를 참조할 것을 권장합니다.