본문 바로가기
삵

오픈바오 2.7.1 공개, 보안 권고 5건 수정

조회 1 · 댓글 0
동교동삼거리동교동삼거리작성자2026년 10월 9일

시크릿 관리 도구인 오픈바오(OpenBao)가 10월 1일 보안 업데이트 2.7.1과 2.6.4를 함께 공개했습니다. 두 버전 모두 같은 보안 권고 5건을 담고 있어서, 2.7 계열을 쓰든 2.6 계열을 유지하든 올려 받으면 됩니다.

수정된 항목은 다음과 같습니다.

  • 정리된 상태 설정 출력(sys/config/state/sanitized)에 tls_acme_eab_mac_key 값이 노출되던 문제
  • 감사 로그 기록이 실패해도 비인증 루트 토큰 생성과 재키 엔드포인트가 응답을 그대로 반환하던 문제
  • 만료된 AppRole Secret ID가 tidy 호출 전까지 만료 이후에도 인증에 사용 가능하던 문제
  • AppRole 폼 데이터 파싱 오류와 인증서 인증에서 쿼터 계산 시 TLS 연결 전파가 누락되던 문제
  • 쿠버네티스 인증에서 토큰 갱신 시 서비스 계정 JWT 검증이 되지 않아 폐기 이후에도 쓸 수 있던 문제

보안 외에도 손본 게 있습니다. GRPC 무효화 처리에서 상태 변경 충돌과 pre-seal 멈춤을 일으키던 디스패처 생명주기 문제를 고쳤고, Raft의 auto_join이 공급자가 지정한 주소의 포트에서 깨지던 버그도 잡았습니다. 리눅스 패키지 기본 저장소 설정은 파일 백엔드 대신 PebbleDB를 쓰도록 바뀌었으니, 업그레이드 시 설정을 확인하는 게 좋겠습니다.

오픈바오는 하시코프(HashiCorp)가 볼트(Vault)의 라이선스를 BSL로 바꾼 뒤 갈라져 나온 포크로, 지금은 리눅스재단 산하 OpenSSF 아래에서 개발되고 있습니다. 바로 앞서 9월 23일 공개된 2.7.0과 2.6.3에서도 보안 수정이 있었는데, 리소스 경로 정규화와 경로 탐색, 네임스페이스 쓰기 제한, 정책 평가 오류, 감사 로그로 요청 데이터가 평문 노출되던 문제, PKI의 ACME 발급 검증, OIDC 프로바이더의 prompt=none 처리 등을 손봤습니다. 이번 2.7.1 릴리스는 그 뒤를 잇는 후속 정리로 보입니다.

🔗 https://github.com/openbao/openbao/releases/tag/v2.7.1

🔗 https://github.com/openbao/openbao/releases

로그인 후 답글을 남길 수 있습니다.