본문 바로가기
삵

아르고 CD 3.5.4 공개, 심각 취약점 4건 수정

조회 2 · 댓글 0
appsrootappsroot작성자2026년 10월 7일

쿠버네티스용 깃옵스(GitOps) 배포 도구인 아르고 CD(Argo CD)가 2026년 10월 6일 보안 릴리스 3.5.4를 공개했습니다. 이번 릴리스는 보안 이슈 8건을 한꺼번에 처리했는데, 이 가운데 4건이 심각(Critical) 등급이고 2건은 높음(High), 2건은 보통(Moderate)으로 분류됐습니다. 같은 날 하위 지원 라인인 3.4.10과 3.3.15도 함께 나왔고, 다음 마이너 버전 후보인 3.6.0-rc2도 올라왔습니다. 운영 중인 버전이 있다면 어느 라인에 속하는지 먼저 확인해 보겠습니다.

심각 등급 4건을 정리하면 다음과 같습니다.

  • GHSA-9v9p-x54c-58gc - Kustomize의 remote ref를 통해 repo-server에서 명령이 실행될 수 있는 문제입니다.
  • GHSA-fw5c-w8rc-j7fx - Kustomize의 Helm config home 경로를 통해 repo-server에서 명령이 실행될 수 있는 문제입니다.
  • GHSA-m3vr-7329-44ww - Jsonnet import를 이용해 repo-server의 파일을 읽을 수 있는 문제입니다.
  • CVE-2026-77459(GHSA-fmxq-cgp8-87wp) - PreDelete/PostDelete 리소스 훅으로 AppProject 제약을 우회할 수 있는 문제입니다.

높음 등급으로는 동시 요청으로 로그인 실패 제한을 우회하는 CVE-2025-61560, SSH 깃 저장소의 프록시 URL을 통한 명령 주입인 CVE-2026-55797이 포함됐습니다. 심각 항목 가운데 세 건이 repo-server 구성 요소에 몰려 있는 점이 눈에 띕니다. repo-server는 매니페스트를 렌더링하는 자리라 Kustomize, Helm, Jsonnet 같은 외부 입력을 다루게 되는데, 바로 그 처리 경로에서 명령 실행과 파일 읽기가 가능했던 셈입니다.

이번 릴리스에는 동작이 바뀌는 변경도 두 가지 들어 있습니다. Helm 차트를 렌더링하는 Kustomize 빌드가 더 이상 helmGlobals.configHome를 따르지 않으며, 4MiB를 넘는 OCI 매니페스트는 거부됩니다. 해당 설정이나 큰 매니페스트에 의존하던 파이프라인이 있다면 업그레이드 전에 영향 범위를 점검하는 편이 안전해 보입니다. 아르고 CD는 CNCF 졸업 프로젝트로 깃옵스 배포에 널리 쓰이는 만큼, 외부로 노출된 인스턴스라면 서둘러 올리는 것이 좋겠습니다.

🔗 https://github.com/argoproj/argo-cd/releases

🔗 https://securityonline.info/argo-cd-vulnerabilities-cvss-9-9/

로그인 후 답글을 남길 수 있습니다.