AWS Latest Bulletins 한국어 노트

AWS Latest Bulletins 한국어

지정된 웹 페이지는 AWS에서 제공하는 보안 공지 사항을 다루는 웹 페이지입니다. 최신 보안 공지 및 업데이트에 대한 정보 전달의 신뢰할 수 있는 출처 중 하나입니다. 공지 사항은 주로 보안 고지, 밴드 패치 및 기타 제품 보안 업데이트에 대해 다룹니다. 이러한 공지 사항은 사용자가 최신 보안 고려 사항을 쉽게 최신 상태로 유지할 수 있도록 하여, 인프라가 안전하고 준수할 수 있도록 합니다.

노트 스레드

Bulletin ID: 2026-055-AWS 범위: AWS 콘텐츠 유형: 중요 (주의 필요) 게시 날짜: 2026년 7월 14일 오후 1:30 PDT설명:AWS Load Balancer Controller는 Kubernetes 클러스터를 위한 AWS Elastic Load Balancing 리소스를 관리하는 오픈 소스 Kubernetes 컨트롤러입니다. Gateway API 리스너 규칙 생성 로직에서 잘못된 규칙 우선순위 순서 문제를 CVE-2026-15738로 식별했습니다. 동일한 호스트 이름을 가진 동일한 Application Load Balancer (ALB) HTTPS 리스너에 HTTPRoute와 GRPCRoute가 모두 연결된 경우, 컨트롤러는 경로 구체성보다는 경로 종류에 따라 ALB 리스너 규칙 우선순위를 할당합니다. 이로 인해 모든 HTTPRoute에서 파생된 규칙은 GRPCRoute에서 파생된 규칙보다 더 낮은 ALB 우선순위 번호를 받게 되며, ALB는 어떤 경로가 더 구체적인지에 관계없이 먼저 평가합니다. 공유 게이트웨이에 의해 허용된 네임스페이스에서 HTTPRoute 객체를 생성할 권한이 있는 네임스페이스 범위 사용자는 다른 네임스페이스의 더 구체적인 GRPCRoute를 대상으로 하는 트래픽을 가로채는 모든 것을 포함하는 HTTPRoute를 생성할 수 있습니다.영향받는 버전: AWS Load Balancer Controller v3.4.1 및 동일한 리스너에 HTTPRoute와 GRPCRoute를 모두 연결하는 것을 지원하는 모든 버전 (PR #4794에서 도입됨)이 AWS 보안 공지 관련 최신 및 완전한 정보는 아래 기사를 참조하십시오.
게시판 ID: 2026-040-AWS 범위: AWS 콘텐츠 유형: 중요 (주의 필요) 발행일: 2026년 6월 8일 오전 11:45 PDT 설명: AWS AgentCore CLI(@aws/agentcore)는 Amazon Bedrock AgentCore에서 에이전트 인프라 수명주기를 관리하기 위한 개발자 도구입니다. 우리는 CVE-2026-11393을 확인했는데, 이 법안에서 파이썬 코드 생성 중 삼중 따옴표 문자의 부적절한 중립화가 같은 AWS 계정 내 인증된 사용자가 "agentcore add agent ‐‐type import" 명령어로 생성된 소스 파일에 임의의 Python 코드를 주입할 수 있습니다. 구체적으로, Bedrock Agent 협력자 협회의 collaborationInstruction 필드가 삼중 따옴표 이스케이핑 대신 단일 인용 이스케이핑을 사용하여 삼중 인용 Python 문서끈으로 보간되었습니다. bedrock:AssociateAgentCollaborator IAM 권한을 가진 사용자는 """가 포함된 collaborationInstruction 값을 만들어 가져오기 에이전트의 생성 main.py 에서 docstring 경계를 벗어날 수 있습니다. 생성된 파일이 이후 실행되면, 개발자의 로컬 머신에서 agentcore dev를 통해, 또는 AgentCore 런타임 환경에서 agentcore 배포 후 agentcore 인보크를 통해 실행되면, 주입된 파이썬은 해당 맥락에서 이용 가능한 자격 증명으로 실행됩니다. 영향을 받는 버전: - @aws/agentcore >= 0.4.0 AND <= 0.14.1 - preview versions >= 0.3.0-preview.7.0 및 <= 1.0.0-preview.8 이 AWS 보안 게시판과 관련된 가장 최시이자 완전한 정보는 아래 기사를 참고해 주시기 바랍니다.
이 보안 공지는 모델 배포에 영향을 미치는 Amazon SageMaker Python SDK의 취약점을 다룹니다. SDK의 ModelBuilder 컴포넌트는 모델 배포를 간소화하지만, 약점을 포함하고 있습니다. 두 가지 치명적인 취약점이 식별되었으며, CVE-2026-8596 및 CVE-2026-8597로 분류됩니다. CVE-2026-8596은 HMAC 서명 키의 안전하지 않은 저장 및 노출과 관련이 있습니다. 이 키는 일반 텍스트로 저장되며 SageMaker describe API를 통해 접근 가능합니다. 공격자는 이를 악용하여 서명을 위조하고 추론 컨테이너에서 악성 코드를 실행할 수 있습니다. CVE-2026-8597은 Triton 추론 핸들러의 무결성 검증 부족을 강조합니다. 이 결함은 검증 없이 모델 아티팩트의 역직렬화를 허용하여 조작된 pickle 페이로드를 통해 코드 실행을 가능하게 합니다. 영향을 받는 버전은 SageMaker Python SDK의 특정 범위, 즉 버전 2.199.0부터 2.257.1까지 및 3.0.0부터 3.7.1까지입니다. 이러한 취약점은 SageMaker 환경 내에서 원격 코드 실행으로 이어질 수 있습니다. 이는 승인되지 않은 사용자가 잠재적으로 명령을 실행하고 모델 무결성을 손상시킬 수 있음을 의미합니다. 사용자는 자세한 수정 단계를 위해 연결된 보안 공지를 참조해야 합니다. 이 공지는 이러한 치명적인 보안 문제를 신속하게 해결하는 것의 중요성을 강조합니다.
공지 ID: 2026-014-AWS 범위: AWS 내용 유형: 중요 (주의 필요) 게시일: 2026/04/06 14:00 PM PDT설명:AWS의 연구 및 엔지니어링 스튜디오 (RES)는 관리자가 안전한 클라우드 기반 연구 및 엔지니어링 환경을 생성하고 관리할 수 있도록 설계된 오픈 소스 웹 포털입니다. AWS 연구 및 엔지니어링 스튜디오 (RES)에서 다음과 같은 문제를 확인했습니다.- CVE-2026-5707: AWS 연구 및 엔지니어링 스튜디오 (RES) 버전 2025.03부터 2025.12.01까지의 가상 데스크톱 세션 이름 처리에서 OS 명령에 대한 위생 처리되지 않은 입력으로 인해 원격 인증된 공격자가 조작된 세션 이름을 통해 가상 데스크톱 호스트에서 root 권한으로 임의의 명령을 실행할 수 있습니다.- CVE-2026-5708: 버전 2026.03 이전의 AWS 연구 및 엔지니어링 스튜디오 (RES)의 세션 생성 구성 요소에서 사용자 수정 가능 속성에 대한 부적절한 제어로 인해 인증된 원격 사용자가 권한을 상승시키고 조작된 API 요청을 통해 가상 데스크톱 호스트 인스턴스 프로필 권한을 가정하고 다른 AWS 리소스 및 서비스와 상호 작용할 수 있습니다.- CVE-2026-5709: AWS 연구 및 엔지니어링 스튜디오 (RES) 버전 2024.10부터 2025.12.01까지의 FileBrowser API에서 위생 처리되지 않은 입력으로 인해 원격 인증된 공격자가 FileBrowser 기능을 사용할 때 조작된 입력을 통해 클러스터 관리자 EC2 인스턴스에서 임의의 명령을 실행할 수 있습니다.영향을 받는 버전: <= 2025.12.01이 AWS 보안 공지와 관련된 최신 및 완전한 정보는 아래 기사를 참조하십시오.