데비안 커널 보안 권고 DSA-6528-1에 CVE 1,313개, 제목은 'several'
- 데비안이 2026년 9월 29일 리눅스 커널 보안 권고 DSA-6528-1을 내면서 CVE 1,313개를 나열해, 제목의 'several'과 실제 규모가 크게 어긋남
- 리눅스 커널은 2024년 자체 CVE 발급 기관이 된 뒤 거의 모든 버그 수정에 CVE를 부여한다고 커널 문서가 밝혀, CVE 개수 자체는 위험도 지표가 아님
- 댓글 작성자들은 대부분 CVE에 CVSS 점수가 아직 없고, 점수가 붙은 것은 7.0 초과가 많다고 지적
- 2024년, 2025년보다 급증한 배경으로 AI 기반 버그 탐지를 지목하는 의견이 많고, Greg Kroah-Hartman의 Kernel Recipes 발표 'Security in the LLM age'도 함께 공유됨
- CVE 번호가 올해 처음 100,000번대에 들어섰고, 늦여름 시점에 이미 2025년 전체보다 많은 취약점이 발견됐다는 언급이 나옴
Hacker News opinions
정확히는 1,313개임. 제목에 several이라고 써놓은 게 좀 웃기지
요즘은 커널 버그면 거의 다 CVE 붙는 거 아님? 이 목록 보고 several이라는 말에 전혀 대비가 안 됐음
맞음. 대부분이 메모리 안전성 문제고, 메모리 안전성 버그는 취약점으로 이어질 수 있다고 자동으로 가정하니까. C에 __UNSAFE { } 블록이라도 생겨서 unsafe 영역을 캡슐화하면 나머지 버그에는 CVE를 안 붙여도 될 텐데
웃기긴 한데 별거 아님. 아무 커널 버그나 CVE 붙으니까
아까 보니까 대부분 아직 CVSS 점수가 없고, 점수 붙은 건 7.0 넘는 게 많더라. 영향 큰 것부터 점수를 매기니까 그럴 만함
이거 대부분 AI가 찾은 거 아님? 2024년, 2025년보다 증가폭이 너무 큰데
장기적으로는 별일 아님. 지금은 낮은 가지의 익스플로잇이 널려 있어서 오히려 공격하기 쉬운 시기고, 언젠가 그게 다 메워질 거임
CVE 번호가 올해 처음 100,000번대를 넘었음. 취약점 10만 개라는 뜻은 아니고. 늦여름에 이미 2025년 전체보다 많이 발견됐다는 얘기도 있음
바닐라 커널에 특정 CVE가 반영됐는지 확인할 방법이 있나? ChangeLog에는 CVE 언급이 띄엄띄엄 있어서 쓸모가 없음. 데비안 security-tracker를 보라는 답변을 받긴 했는데
리눅스는 2024년에 자체 CVE 번호를 발급하는 기관이 됐음. 그전에는 익스플로잇 시연이 있을 때만 기록됐고, 지금은 거의 모든 버그에 번호를 붙임
커널 문서에도 '거의 모든 버그가 커널 보안을 깨는 데 악용될 수 있다'고 적혀 있음. 그래서 커널에서는 CVE 개수가 의미 없는 지표임
모든 버그에 CVE를 붙이다 보면 사람들이 CVE 자체를 무시하게 되는 쪽으로 학습될 거임. 과잉 보고가 역효과일 수도 있음
다들 좀 진정해. 몇 주마다 나오는 거고 8월에도 나흘 간격으로 데비안 커널 업데이트가 나왔음. 솔직히 그렇게 자주 재부팅하는 사람이 있나
리눅스에 로컬 권한 상승 버그가 없었던 시절은 없음. 문제는 언제 얼마나 알려졌는지뿐임
AI 이전에 수천 명의 사람이 왜 못 찾았는지가 더 궁금함. 오픈소스 모델 자체보다 사람 눈의 한계를 보여주는 건 아닌지
마이크로소프트나 애플은 공개 기준이 훨씬 높음. 리눅스는 실제 프로덕션 배포판에서 익스플로잇 가능한지 의문인 수준까지 다 올라옴
이번 주에 나온 Greg Kroah-Hartman의 Kernel Recipes 발표 'Security in the LLM age'가 꽤 재미있었음