Keycloak 26.7.4가 인증과 권한 관련 보안 문제를 수정했다
로그인 서버를 Keycloak에 맡긴 서비스라면 26.7.4를 패치 후보로 올려야 한다. 이 릴리스에는 여섯 건의 보안 수정이 실렸다. 릴리스 노트는 재사용된 인증 아티팩트가 허용될 수 있는 문제, 경로의 인코딩된 세미콜론으로 매트릭스 매개변수 제거를 우회하는 문제, 사용자 이름 탈취에 따른 계정 잠금, 관리자 사칭 권한 상승 등을 열거한다. 서로 다른 배포 조건의 문제를 한 가지 공격 경로로 묶어 해석해서는 안 된다.
Keycloak을 직접 운영하거나 애플리케이션 인증 경계에 붙여 쓴다면 현재 26.7 계열 버전과 노출 기능을 확인하고, 공식 마이그레이션 안내와 함께 26.7.4 업데이트를 시험해야 한다. 특히 사칭 권한을 부여한 운영 계정, SAML Redirect 연동, 경로 매칭 규칙을 사용하는 클라이언트에서 회귀 검사가 필요하다. 취약점별 영향 범위와 심각도는 각 공지에서 따로 확인할 문제다.
AWS STS가 세션 토큰 한도를 단일 4096바이트로 바꿨다
임시 자격 증명을 프록시나 데이터베이스에 넣어 전달한다면 토큰 길이를 고정된 짧은 문자열로 가정한 곳이 먼저 문제를 일으킬 수 있다. AWS STS는 압축된 세션 정책 한도와 전체 토큰 한도를 합쳐 세션 토큰 최대 4,096바이트라는 단일 제한으로 바꿨다. 기존에 크기 초과 시 받던 PackedPolicyTooLargeException은 유지된다.
성공 응답에는 SessionTokenSize와 SessionTokenUtilization이 추가됐다. CloudWatch와 CloudTrail에서도 크기를 볼 수 있고, MinimumSessionTokenSize로 더 큰 토큰을 만들어 자체 시스템의 저장 및 전달 한도를 시험할 수 있다. SDK가 토큰을 내부에서만 처리하는 경우 영향이 작을 수 있지만, 토큰을 로그, 캐시, 쿠키 또는 짧은 데이터베이스 열에 담는 설계는 크기와 노출 경계를 함께 점검해야 한다. PackedPolicySize 값은 호환성 때문에 남지만 이제 새 한도의 사용률을 나타내므로 오래된 경보 임계값의 의미도 다시 봐야 한다.
ECS의 EC2 작업도 S3 Files를 파일 시스템으로 마운트한다
EC2 시작 유형의 ECS 작업에서 S3 객체를 파일 경로로 읽기 위해 별도 복사 단계를 두었다면 선택지가 늘었다. ECS가 EC2 작업에도 Amazon S3 Files 볼륨 마운트를 지원한다. 이전에 지원하던 Fargate와 ECS Managed Instances를 포함해 세 시작 유형에서 같은 파일 접근 방식을 쓸 수 있다. 파일 기반 AI 에이전트나 데이터 처리 작업의 입력 준비 과정을 단순화할 여지가 있다.
다만 S3 Files는 단순히 객체 API를 POSIX 파일 시스템으로 이름만 바꾼 기능이 아니다. AWS 설명에 따르면 S3 버킷이 원본이며 파일 시스템은 Amazon EFS 기반으로 작업 데이터를 캐시하고 변경을 버킷에 동기화한다. 여러 마운트 간에는 close-to-open 일관성을 제공하지만 파일 시스템과 직접 S3 API 사이의 반영에는 시간이 걸릴 수 있다. 기존에 객체 이벤트와 파일 쓰기를 섞는 파이프라인은 동기화 시점, 권한과 추가 비용을 후보 환경에서 시험해야 한다.
OpenTelemetry Kubernetes 속성 프로세서가 1.0으로 안정화됐다
Kubernetes에서 수집한 로그와 추적에 파드, 네임스페이스 등의 정보를 붙이는 OpenTelemetry Collector 구성이 있다면 프로세서 버전만 올리고 끝낼 수 없다. Kubernetes attributes processor가 1.0.0 안정 상태로 승격됐다. 프로젝트는 테스트, 성능 측정, 문서화와 텔레메트리 안정성 기준을 충족했다고 설명한다.
안정화와 함께 Kubernetes 의미 규약의 새 이름을 적용한 변경이 포함된다. 기존 프로세서를 쓰는 팀에는 일부 호환성 변화가 있을 수 있어 공식 마이그레이션 안내가 제공된다. Collector 배포판 업데이트 전후에 속성 이름, 대시보드 필터, 로그 및 추적 처리 규칙을 비교해야 한다. Java 에이전트 자체의 새 릴리스나 Java API 변경을 뜻하는 것은 아니며, 수집 단계에서 메타데이터를 보강하는 컴포넌트의 계약 변화다.
GitHub AI Scan이 CodeQL 기본 설정 없이 PR을 검사한다
PR 보안 검사를 조직 단위로 켜 두었는데 저장소별 CodeQL 기본 설정 여부가 달랐다면 검사 범위가 달라진다. GitHub AI Scan은 이제 CodeQL 기본 설정이 없는 저장소에서도 PR의 취약점을 검사할 수 있다. 이미 조직 차원에서 AI Scan을 활성화한 경우 대상 저장소가 넓어질 수 있으며 별도의 설정 단계는 없다.
그렇다고 모든 저장소에서 자동으로 작동하는 것은 아니다. 코드 스캐닝과 AI Scan을 저장소, 조직 또는 엔터프라이즈에서 활성화해야 하고, GitHub Advanced Security 고객을 위한 github.com 공개 미리보기다. GitHub Enterprise Server는 아직 대상이 아니다. PR 규칙에서 AI Scan 결과를 사용하는 팀은 새로 포함된 저장소의 경고량과 검토 책임을 확인하되 CodeQL 자체를 대체한 것으로 해석하지 않아야 한다.
Datastream의 새 MongoDB 스트림은 canonical JSON이 기본이다
MongoDB 변경 데이터를 Datastream으로 BigQuery에 보내는 새 스트림을 만들 때 JSON 표현의 기본값이 바뀌었다. Datastream은 새 스트림에 MongoDB extended JSON canonical mode를 기본으로 사용한다. BSON 타입을 명시하므로 변환 과정에서 수치나 날짜의 정밀도 손실을 막는 데 도움이 된다.
기존 스트림까지 자동 전환된다는 뜻은 아니다. 새 스트림을 만드는 파이프라인에서 BigQuery 컬럼 매핑, 다운스트림 파서와 테스트 픽스처가 canonical 형태를 전제로 동작하는지 살펴봐야 한다. 원본 타입의 보존이 중요했던 팀에는 유리하지만, 기존의 간결한 JSON 표현을 가정한 SQL과 변환 코드에는 수정이 필요할 수 있다.