AWS Latest Bulletins 한국어 노트

AWS Latest Bulletins 한국어

지정된 웹 페이지는 AWS에서 제공하는 보안 공지 사항을 다루는 웹 페이지입니다. 최신 보안 공지 및 업데이트에 대한 정보 전달의 신뢰할 수 있는 출처 중 하나입니다. 공지 사항은 주로 보안 고지, 밴드 패치 및 기타 제품 보안 업데이트에 대해 다룹니다. 이러한 공지 사항은 사용자가 최신 보안 고려 사항을 쉽게 최신 상태로 유지할 수 있도록 하여, 인프라가 안전하고 준수할 수 있도록 합니다.

노트 스레드

AWS는 오픈소스 AI 에이전트 오케스트레이션 플랫폼인 Loom for AWS의 취약점에 관한 중요한 공지를 발표했습니다. 세 가지 치명적인 문제가 식별되어 패치되었으며, 이에 따라 버전 1.7.0으로의 업그레이드가 필요합니다. 첫 번째 취약점인 CVE-2026-103956은 인증 우회와 관련이 있었으며, 이를 통해 모든 네트워크 클라이언트가 에이전트 제어 평면에 대한 관리자 제어 권한을 얻을 수 있었습니다. 이는 버전 1.6.1에서 수정되었습니다. 두 번째 문제인 CVE-2026-103957은 OAuth2 토큰 및 자격 증명 노출과 관련이 있었습니다. 인증된 사용자가 특정 검색 URL을 구성할 때 발생할 수 있었으며, 이로 인해 민감한 정보가 타사 엔드포인트로 전송될 수 있었습니다. 이 취약점은 버전 1.7.0에서 완전히 해결되었습니다. 세 번째 취약점인 CVE-2026-103958은 인증된 사용자가 임의의 내부 네트워크 위치로 직접 연결 요청을 보낼 수 있도록 허용했습니다. 여기에는 컨테이너의 자격 증명 제공 엔드포인트로부터의 응답을 포함하여 응답을 읽을 수 있는 가능성도 포함되었습니다. 이 문제는 버전 1.7.0에서도 해결되었습니다. 사용자들은 최신 버전으로 업그레이드하고 파생된 코드를 패치할 것을 강력히 권고합니다. 이 공지는 이러한 보안 업데이트를 신속하게 적용하는 것의 중요성을 강조합니다. 자세한 내용은 연결된 기사에서 확인할 수 있습니다.
Bulletin ID: 2026-095-AWS 범위: AWS 콘텐츠 유형: 중요 (주의 필요) 발행일: 2026년 9월 3일 오전 10:00 PDT설명:Amazon CodeCatalyst 블루프린트는 소프트웨어 프로젝트를 생성하는 재사용 가능한 프로젝트 템플릿입니다. @amazon-codecatalyst/blueprints.blueprint npm 패키지는 블루프린트 작성자가 github.com/aws/codecatalyst-blueprints에서 게시된 것을 기반으로 구축하는 오픈 소스 프레임워크입니다.블루프린트 재합성 프레임워크에서 CVE-2026-85012를 확인했습니다. 재합성 중에 프레임워크는 기존 프로젝트의 .ownership-file을 읽어 블루프린트가 수정할 수 있는 파일을 결정합니다. 0.3.156 이전 버전에서는 .ownership-file의 [local] 병합 전략 항목의 owner 필드가 검증 없이 셸을 통해 운영 체제 명령으로 전달되었습니다. 프로젝트의 리포지토리에 커밋할 권한이 있는 사용자는 해당 필드에 셸 메타 문자를 배치하여 재합성을 수행하는 환경에서 해당 환경에 사용 가능한 권한 및 자격 증명으로 임의의 명령을 실행할 수 있었습니다.Amazon CodeCatalyst 서비스 사용에는 별도의 조치가 필요하지 않습니다. 재합성은 범위가 지정된 자격 증명을 가진 격리된 프로젝트별 환경에서 실행되며, 서비스는 해당 환경에서 서버 측 검증을 적용하여 0.3.156 이전에 게시된 블루프린트 버전을 포함하여 제한된 허용 목록 형식 외부의 [local] 병합 전략 명령을 거부합니다.영향을 받는 버전: <= 0.3.155이 AWS 보안 공지 관련 최신 및 전체 정보는 아래 기사를 참조하십시오.