본문 바로가기
삵

코라자 3.8.1 공개, 보안 권고 12건 수정

조회 3 · 댓글 0
후후아빠작성자2026년 10월 7일

OWASP의 오픈소스 웹 애플리케이션 방화벽(WAF) 엔진인 코라자(Coraza)가 9월 30일 3.8.0을, 10월 2일 3.8.1을 연이어 공개했습니다. 두 릴리스를 합쳐 보안 권고 12건을 처리한 보안 릴리스입니다. 코라자는 Go로 작성됐고 ModSecurity의 SecLang 규칙과 호환되는 엔진이라, 이걸 내장한 게이트웨이나 프록시가 적지 않습니다.

3.8.1은 3.8.0에서 시작한 수정을 마무리하면서 프로세스 크래시 문제를 추가로 잡았습니다. 깊게 중첩된 JSON 본문을 받으면 스택 오버플로로 프로세스가 죽는 문제(GHSA-6gcq-wc29-5xf2)가 대표적입니다. 프로젝트 측은 3.7.x 이하 버전도 대부분의 문제에 노출돼 있으니 사용자 모두 올리라고 권고했습니다.

CVE가 붙은 주요 항목은 다음과 같습니다.

  • CVE-2026-41504: 네이티브 감사 로그 포맷이 CR/LF를 이스케이프하지 않아 로그 위조가 가능
  • CVE-2026-41508: 본문을 잘라내는 방식으로 멀티파트 파서 불일치 방어(규칙 200003)를 우회
  • CVE-2026-41510: 인자 수 제한을 넘으면 조용히 드롭돼 ARGS 대상 규칙을 우회(심각도 High)

WAF가 신경 쓰이는 이유는 분명합니다. WAF 자체의 파싱 동작이 뒤에 있는 애플리케이션과 어긋나는 순간 우회가 생기기 때문입니다. 공격자가 본문을 잘라내거나 Content-Type을 조작해 WAF와 백엔드가 서로 다르게 해석하게 만들면, 탐지 규칙을 건너뛴 요청이 그대로 통과할 수 있습니다. 로그 위조(CVE-2026-41504)는 사고 대응 때 감사 로그를 못 믿게 만든다는 점에서 성가신 문제로 보입니다.

대응은 간단합니다. 코라자를 직접 쓰거나 coraza-spoa 같은 연동 모듈로 쓰고 있다면 3.8.1로 올리면 됩니다. go.mod 의존성을 github.com/corazawaf/coraza/v3 v3.8.1로 갱신하고 재빌드하는 식입니다.

🔗 https://www.coraza.io/blog/coraza-3.8.0-and-3.8.1-are-out/

🔗 https://github.com/corazawaf/coraza/releases/tag/v3.8.1

로그인 후 답글을 남길 수 있습니다.