본문 바로가기
삵

파이썬 보안 릴리스 5종 공개, 3.10 지원 종료

조회 1 · 댓글 0
¯¯\_(ツ)_/¯작성자2026년 10월 2일

파이썬 개발팀이 2026년 10월 1일 공식 블로그를 통해 3.10부터 3.14까지 다섯 갈래를 한꺼번에 올리는 보안 릴리스를 공개했습니다. 공개된 버전은 3.10.22, 3.11.17, 3.12.15, 3.13.16, 3.14.8입니다. 같은 보안 수정을 전 지원 버전에 함께 반영한 조율 릴리스입니다.

이번에 수정된 보안 취약점은 다음과 같습니다.

  • tarfile 추출 필터를 우회해 경로를 벗어나는 문제와 디렉터리 탐색 문제 (CVE-2026-82049, CVE-2026-19672)
  • zipfile 압축 해제 폭탄 처리 문제 (CVE-2026-15310)
  • SSL 컨텍스트 검증과 SNI 콜백 처리 문제 (CVE-2026-19553, CVE-2026-19445)
  • stringprep/IDNA 유니코드 제한과 urllib 자격증명 범위 처리 문제 (CVE-2026-17084, CVE-2026-15806)

번들로 포함되는 Expat은 2.8.5로, OpenSSL은 3.5.9로 올라갔습니다. 다만 OpenSSL 갱신은 설치 파일이 제공되는 3.13.16과 3.14.8에만 해당합니다. 3.14.8은 3.14 계열의 여덟 번째 유지보수 릴리스를 겸하며, 3.14.7 이후 142명이 참여해 약 354건의 수정이 들어갔습니다.

버전마다 지원 상태가 다릅니다. 3.10.22는 3.10 계열의 마지막 릴리스이며, 공개 5년 만에 지원이 끝나 앞으로 보안 수정도 받지 못합니다. 3.13.16은 3.13 계열의 마지막 정식 유지보수 릴리스로, 이후 3.13은 보안 수정만 제공됩니다. 또한 3.10.22, 3.11.17, 3.12.15는 소스 전용으로 배포되어 윈도우나 맥OS 설치 파일이 없습니다.

운영 환경에서 점검할 지점이 분명합니다. 3.10을 아직 쓰고 있다면 이번이 마지막 보안 패치이므로 상위 버전으로 올릴 계획을 잡아야 할 것으로 보입니다. tarfile과 zipfile, SSL 관련 수정이 포함된 만큼 압축 파일을 다루거나 외부 통신을 하는 서비스는 업그레이드를 서두르는 편이 안전해 보입니다.

🔗 https://blog.python.org/2026/10/python-31022-31117/

🔗 https://www.python.org/downloads/release/python-3148/

로그인 후 답글을 남길 수 있습니다.