Tomcat Native 새 버전은 기존 Tomcat의 OpenSSL 기반 JSSE TLS와 호환되지 않는다
Apache Tomcat은 Native 라이브러리 2.0.16과 1.3.9를 같은 날 공개했다. Windows 바이너리는 OpenSSL 3.5.8을 사용하고 OpenSSL 3.0 계열의 확장 옵션을 더 지원한다. 그러나 오류 처리 강화를 위해 추가된 검사는 이 Native 릴리스보다 먼저 나온 Tomcat 버전이 OpenSSL 기반 JSSE TLS를 사용하지 못하게 만든다. 애플리케이션 서버와 네이티브 라이브러리를 서로 독립적인 패치로 취급하면 TLS 초기화 실패가 배포 뒤에 드러날 수 있다.
따라서 Native만 먼저 교체하지 말고, 사용하는 Tomcat 버전이 새 Native 조합을 지원하는지 확인한 뒤 TLS 핸드셰이크와 재시작을 스테이징에서 검증해야 한다. Windows 배포라면 OpenSSL 버전과 FIPS 또는 암호군 설정도 함께 기록해야 한다. Tomcat Native 1.3 계열은 2027년 3월 31일 지원이 끝나므로 1.3.9를 장기 정착점으로 삼기보다 2.0 계열과 호환되는 Tomcat 조합으로 이동 일정을 세우는 편이 안전하다.
Google Cloud가 Slurm sbcast 취약점 대응에 노드 재생성을 요구한다
Google Cloud는 Slurm의 sbcast 도구에서 공유 라이브러리 파일이 보안 검사를 우회하고 클러스터 노드를 중단시킬 수 있는 고위험 취약점 CVE-2026-65107을 공지했다. Cluster Toolkit은 2026년 9월 7일 이후 패치된 OS 이미지로 노드를 다시 만들지 않았다면 취약하다. 정적 노드를 종료해 새 작업 제출 때 다시 만들거나 배포 청사진의 이미지 계열을 바꿔 재배포해야 한다.
Cluster Director는 기본 NVIDIA 드라이버 580 이미지 계열에 8월 27일 패치가 들어갔지만, 그 전에 만들어진 계산 노드와 로그인 노드는 재생성이 필요하다. 드라이버 570 비기본 이미지 계열은 패치를 받지 않으므로 기본 이미지 계열로 옮겨야 한다. 컨트롤러 노드는 Google이 관리해 별도 조치가 필요 없다. 운영자는 이미지 버전 확인과 노드 재생성 완료를 구분해 기록하고, 작업 큐를 비운 뒤 단계적으로 교체해야 한다.
Prometheus 3.13.3이 질의 누락과 TSDB 운영 장애 경로를 함께 수정했다
Prometheus 3.13.3은 보안 취약 의존성을 갱신하는 동시에 결과 정확도와 저장소 안정성 문제를 수정했다. 대소문자 무시 정규식 레이블 매처가 실제로 일치하는 값을 조용히 누락하던 오류, 순서가 뒤바뀐 샘플 쿼리가 compaction을 막고 메모리를 늘리던 문제, 종료 중 scrape manager와 alerting이 CPU를 100% 사용하는 경로가 포함된다. 재시작 뒤 삭제한 시계열의 샘플이 사라지거나 손상된 TSDB 열기 실패에서 파일과 goroutine이 누수되는 문제도 고쳤다.
3.13 계열을 사용한다면 패치 전후 동일한 PromQL 쿼리 결과를 비교해야 한다. 특히 (?i)를 쓰는 레이블 필터, out-of-order 수집, 삭제와 재시작이 있는 테스트를 우선한다. 저장소 백업과 롤백 절차를 확보한 뒤 canary 인스턴스의 compaction 지연, RSS, 종료 CPU와 경고 평가를 관찰하면 수정 효과와 회귀를 분리할 수 있다.
Kotlin 2.4.20이 Gradle 9.7 호환성과 JVM 21 코드 생성 기본값을 바꿨다
Kotlin 2.4.20은 안정 도구 릴리스로, Kotlin Gradle Plugin의 공식 호환 범위를 Gradle 7.6.3부터 9.7.0까지 넓혔다. JVM 21 이상에서 when 표현식을 invokedynamic으로 컴파일하는 기능도 안정 단계로 올라와 기본으로 활성화됐다. Gradle Problems API에 컴파일러 진단 ID를 전달하고 같은 ID별로 묶는 기능은 빌드 오류 자동 분류에 도움이 된다.
업그레이드 전에는 Gradle Wrapper, Kotlin 플러그인, IDE와 표준 라이브러리 버전을 함께 맞춰야 한다. JVM 21 이상 서비스는 복잡한 when 분기, 리플렉션 또는 바이트코드 계측 도구, AOT나 네이티브 이미지 단계에서 생성 코드 차이를 검사하는 편이 좋다. 대규모 멀티모듈 저장소라면 전체 빌드만 보지 말고 증분 빌드, 원격 캐시 적중과 Problems API를 소비하는 CI 플러그인까지 확인해야 한다.