체인가드, CVE 채번기관(CNA)으로 승인
1. 개요. 오픈소스 보안 기업 체인가드(Chainguard)가 2026년 9월 22일 CVE 프로그램으로부터 CVE 채번기관(CNA)으로 승인받았다고 발표했습니다. CNA는 취약점에 CVE 식별자를 부여하고 공식 CVE 레코드를 발행할 수 있는 기관을 말합니다. 이번 승인으로 체인가드는 일정 조건에 해당하는 오픈소스 취약점에 직접 CVE 번호를 매길 수 있게 됐습니다.
2. 권한 범위. 아무 취약점에나 번호를 붙일 수 있는 것은 아닙니다. 체인가드가 주도하는 아테나(Athena) 연합에서 처리한 오픈소스 취약점으로 범위가 한정되고, 그중에서도 다음 세 가지 상황 중 하나여야 합니다.
- 업스트림 관리자가 이미 결함을 고쳤지만 식별자를 부여하지 않은 경우
- 식별자를 부여할 관리자가 더 이상 남아 있지 않은 경우
- 해당 프로젝트를 담당하는 더 구체적인 CNA가 없는 경우
3. 배경. 아테나 연합에는 아카마이, BNY, 시스코, 클라우드플레어, JP모건체이스, 킨드릴, 모건스탠리, 업윈드(Upwind) 등이 참여하고 있습니다. 체인가드 최고정보보호책임자(CISO) 퀸시 카스트로(Quincy Castro)는 발표문에서 "AI 기반 제로데이 발견이 기존 취약점 처리와 공개 방식을 한계까지 밀어붙이고 있다"고 밝혔습니다.
4. 의미. 오픈소스 취약점 중에는 관리자가 조용히 코드만 고치고 넘어가거나, 프로젝트가 방치돼 번호를 붙일 사람 자체가 없는 경우가 적지 않습니다. CVE 번호가 없으면 취약점 스캐너나 취약점 DB에 잡히지 않아 운영자 입장에서는 우리 시스템이 영향을 받는지, 패치를 적용해야 하는지 판단하기가 어렵습니다. 이번 승인은 이 사각지대를 메우려는 시도로 보입니다. 실무에서 의존성 취약점 관리를 스캐너 결과에 기대는 환경이라면, 앞으로 이 경로로 새 CVE가 추가로 채번될 수 있다는 점을 참고해 두면 되겠습니다.
로그인 후 답글을 남길 수 있습니다.