OpenSSL 3.0 LTS, 9월 7일 지원 종료
널리 쓰이던 OpenSSL 3.0 LTS가 2026년 9월 7일자로 지원 종료(EOL)에 도달했습니다. 이 날짜 이후 3.0 계열은 OpenSSL 프로젝트로부터 버그 수정은 물론 보안 패치도 더 이상 받지 못합니다. 3.0은 2021년에 나온 장기 지원 릴리스였고, 5년 지원(마지막 1년은 보안 패치만) 정책에 따라 이번에 수명이 끝난 것입니다.
OpenSSL이 안내하는 현재 지원 버전과 종료일을 정리하면 이렇습니다.
- 3.0 (LTS): 2026년 9월 7일 종료 (완료)
- 3.2: 2025년 11월 23일 종료
- 3.3: 2026년 4월 9일 종료
- 3.4: 2026년 10월 22일 종료 예정
- 3.5 (LTS): 2030년 4월 8일까지 지원
- 4.0 (비LTS 최신 계열): 2027년 5월 14일까지 지원
장기 지원을 원한다면 사실상 3.5로 올려야 하는 상황입니다. OpenSSL은 2년마다 LTS를 내는 정책을 밝혀 두었고, 다음 LTS는 2027년 4월로 예정되어 있습니다.
OpenSSL은 웹서버, WAS, 프록시, 각종 언어 런타임 등 TLS를 쓰는 거의 모든 스택 밑단에 깔려 있어서 이번 종료의 영향 범위가 넓습니다. 특히 애플리케이션이나 컨테이너 이미지에 OpenSSL 3.0을 직접 번들하거나 소스로 빌드해 쓰는 경우, 앞으로 새 취약점이 공개되어도 프로젝트 차원의 상류 패치가 나오지 않는다는 점을 확인해볼 필요가 있습니다. 다만 주요 리눅스 배포판은 자체 백포트로 별도의 지원 기간을 두는 경우가 있으니, 배포판 패키지를 쓴다면 각 벤더의 지원 정책을 먼저 확인하는 게 좋습니다.
먼저 openssl version으로 현재 버전을 확인하고 이동 대상을 정하면 됩니다. OpenSSL은 3.x 계열 안에서는 API/ABI 호환을 유지하는 정책이라, 3.0에서 3.5로 올리는 편이 4.0으로 넘어가는 것보다는 부담이 덜한 것으로 보입니다.
🔗 https://openssl-library.org/policies/releasestrat
🔗 https://openssl-library.org/post/2025-02-20-openssl-3.5-lts/
로그인 후 답글을 남길 수 있습니다.