OPNsense 26.7.4 공개, 감사 로그 인젝션 취약점 수정
오픈소스 방화벽 및 라우팅 운영체제인 OPNsense가 9월 15일 26.7.4 유지보수 버전을 공개했습니다. 이번 버전은 FreeBSD 15.1 기반의 26.7 "Xenial Xenops" 시리즈에 속하는 점검용 릴리스로, 보안 권고 한 건과 여러 기능 개선을 담았습니다.
가장 눈에 띄는 보안 수정은 로그인 사용자명을 통한 감사 로그 인젝션 취약점(GHSA-jjm2-jg4p-3v9q)입니다. 인증 로그를 기록하는 auth_log() 처리 과정에서 입력값이 로그에 그대로 섞여 들어갈 수 있던 문제를 바로잡았습니다. 이와 함께 정적 PHP 페이지의 리로드를 권한 분리 방식으로 바꾸고, TOTP 인증 비교 연산을 더 엄격하게 다듬는 등 인증과 관련한 부분을 손봤습니다.
기능 쪽에서는 IPsec에 양자내성 키 교환(post-quantum key exchange) 변형이 추가됐고, 소스 NAT에 풀 옵션과 소스 해시 키 설정이 들어갔습니다. 자동 생성되는 NAT 규칙을 GUI에서 볼 수 있게 바뀐 점, 무선 설정을 MVC/API 구조로 옮긴 점도 포함됩니다. 동봉된 주요 패키지도 strongSwan 6.1.0, PHP 8.5.10, curl 8.22.0, Suricata 8.0.7, Unbound 1.26.1로 올라갔습니다. 릴리스 직후에는 스케줄 그리드 관련 문제를 잡은 26.7.4_1 핫픽스가 이어졌습니다.
OPNsense는 pfSense에서 갈라져 나온 FreeBSD 기반 방화벽으로, 자체 호스팅 게이트웨이나 소규모 네트워크 장비로 널리 쓰입니다. 메이저 기능 추가보다는 보안 권고와 패키지 갱신을 꾸준히 반영하는 점검 릴리스인 만큼, 해당 시리즈를 운영 중이라면 적용을 검토해볼 만한 소식으로 보입니다.
🔗 https://raw.githubusercontent.com/opnsense/changelog/master/community/26.7/26.7.4
로그인 후 답글을 남길 수 있습니다.