본문으로 건너뛰기
피드

NetBSD 11.0 공개, 보안 이슈 3개는 숨기지 않고 남겨둔 채 릴리스

open-source 약 4분
vote
0
댓글
북마크

NetBSD 프로젝트가 NetBSD 11.0을 공개했음. 릴리스가 이미 지연된 상황에서 보안 관련 미해결 pullup 요청 3개를 투명하게 공개하고, 약 두 달 안에 11.1에 반영하겠다는 계획을 함께 냈음.

  • 1

    NetBSD 11.0이 2026년 8월 1일 공개됨

  • 2

    CD-ROM용 700MB 미만 ISO와 DVD ISO가 분리됐고, USB 같은 플래시 미디어는 .img 파일을 써야 함

  • 3

    hdaudio, ipfilter, pf 관련 보안 이슈 3개가 아직 안정 브랜치에 반영되지 않은 상태

  • 4

    미해결 보안 수정은 11.0 직후 stable 브랜치에 들어가고 11.1은 향후 두 달 안을 목표로 함

  • NetBSD 11.0이 2026년 8월 1일 공개됐음. 글 첫 줄의 'finally'에서 보이듯 꽤 기다린 릴리스임

    • 설치하려면 각 아키텍처별 설치 노트를 보고 CDN에서 맞는 이미지를 받으라고 안내함
    • ARM 기반 장치는 U-Boot가 미리 구성된 netbsd-11 이미지를 bootable ARM images 페이지에서 받으라는 설명도 있음
  • 설치 이미지 구성이 조금 바뀌었음. ISO를 아무거나 받으면 삽질할 수 있음

    • CD-ROM 미디어용으로 700MB 미만 ISO가 따로 나뉘었고, 전체 크기 DVD 이미지는 파일명에 -dvd.iso가 들어간 걸 고르면 됨
    • USB 드라이브 같은 플래시 미디어에는 .iso가 아니라 .img 파일을 써야 함
    • .img 파일은 바로 쓰기 전에 gunzip이나 7-Zip으로 압축을 풀어야 한다고 안내함

⚠️주의

> NetBSD 11.0은 보안 관련 미해결 이슈 3개를 안고 릴리스됐음. 프로젝트는 이를 숨기지 않고 공개했으며, 수정은 곧 stable 브랜치와 11.1에 반영하겠다고 밝힘.

  • 이번 공지에서 제일 흥미로운 부분은 '열린 보안 이슈가 있어도 릴리스한다'는 설명임

    • 프로젝트는 AI 도구 등장 이후 보안 이슈가 발견되거나 의심되는 수가 크게 늘었다고 말함
    • 새 이슈가 계속 보고되는 상황에서 모든 걸 고칠 때까지 릴리스를 늦추는 대신, 남은 항목을 투명하게 공개하는 쪽을 택함
  • 현재 공개된 보안 관련 pullup 요청은 3개임

    • hdaudio(4)는 ioctl 명령 접근 체크 누락 문제임. 로컬 사용자 권한 체크가 빠진 케이스고, /dev/hdaudio*를 제거하는 수동 우회가 가능하다고 함. 오디오는 계속 동작한다고 설명함
    • ipfilter는 원격에서 유발 가능한 널 포인터 역참조 문제임. 다만 IPF는 기본 릴리스 커널에 포함되지 않는다고 함
    • pf는 fragment reassembly의 use-after-free 문제임. PF는 deprecated 상태이고 기본 릴리스 커널에 포함되지 않는다고 설명함
  • 릴리스가 늦어진 이유도 꽤 현실적임

    • 서드파티 컴포넌트가 안정 릴리스를 내고 수정 사항을 받을 때까지 기다렸다고 함
    • 릴리스 후보 없이 변경사항을 바로 공개하는 일은 피했고, 사용자 테스트 시간을 주는 방식을 유지했다고 함
    • 프로세스는 가능한 자동화했지만, 모든 플랫폼 빌드와 체크섬 생성, 보안 담당자의 릴리스 해시 서명, 아키텍처별 파일 전송 같은 느린 단계가 아직 병목임
  • 미해결 pullup 요청은 11.0 직후 stable 브랜치에 커밋될 예정이고, NetBSD 11.1은 앞으로 두 달 안을 목표로 함

    • 운영체제 릴리스에서 '완벽히 깨끗한 릴리스'와 '현실적인 공개' 사이의 선택을 보여주는 사례임
    • 기본 커널에 포함되지 않는 이슈가 많다고 해도, NetBSD를 직접 운영하는 사용자는 사용 중인 커널 설정과 장치 파일 노출 여부를 확인하는 게 좋음

눈에 띄는 건 기능 목록보다 릴리스 운영 방식임. AI 도구 확산 이후 보안 이슈 보고가 늘어났고, NetBSD는 '다 고칠 때까지 무기한 지연' 대신 미해결 항목을 공개하고 릴리스하는 쪽을 택했음.

댓글

댓글

댓글을 불러오는 중...

open-source

아르곤연구소, 에너지 전달 예측용 오픈소스 모델링 도구 파이렛 공개

미국 아르곤 국립연구소와 시카고대 연구진이 고체 물질 안의 미세 결함 사이 에너지 전달을 예측하는 오픈소스 소프트웨어 파이렛을 공개함. 원자 규모 전자 거동과 수십 나노미터 이상 이동하는 빛의 거동을 연결해 초고밀도 광메모리와 양자 정보 시스템 설계에 활용될 수 있음.

open-source

구글은 어떻게 알에스에스 사용 문화를 망가뜨렸나

이 글은 구글이 알에스에스 생태계를 키우는 데 도움을 받았으면서도, 정작 자사 제품에서는 알에스에스 지원을 반복적으로 없애 왔다고 비판한다. 크롬, 피드버너, 구글 리더, 구글 알리미, 구글 뉴스 사례를 묶어 보면 개방형 웹 기능을 끌어안았다가 사용자가 모이면 걷어내는 패턴이 보인다는 주장이다.

open-source

ripgrep의 musl 빌드가 초대형 검색에서 가끔 세그폴트 나는 이슈

ripgrep 15.2.0의 x86_64 musl 바이너리가 아주 큰 디렉터리 트리를 높은 동시성으로 검색할 때 드물게 SIGSEGV로 죽는다는 이슈가 올라왔어. 재현 조건은 약 20GiB, 180만 파일 규모의 트리와 24코어 환경이며, 크래시는 musl mallocng의 힙 메타데이터 검증 지점에서 발생해.

open-source

타리, 메인넷 보안 패치하고 브리지 재개…오픈소스 보상도 실제로 굴러감

프라이버시 중심 오픈소스 블록체인 타리(XTM)가 레이어1 보안 패치를 배포하고 중단됐던 브리지 서비스를 다시 열었음. Bulletproofs Plus 배치 검증 취약점, RPC 처리 공간 점유 문제, 피어 주소 필터링 오류 등을 고쳤고, 외부 개발자에게 6만 XTM 보상까지 지급하면서 오픈소스 메인넷 운영 모델을 보여줬음.

open-source

NIPA, 오픈소스 AI·SW 커뮤니티 15곳에 GPU·서버 지원 시작

정보통신산업진흥원이 국내 오픈소스 AI·SW 커뮤니티 15곳을 선정하고 지원을 시작함. 선정 커뮤니티에는 GPU·서버 자원, 협업 공간, 국내외 콘퍼런스·세미나 참여 기회가 제공된다.