[ Datadog ] CVE-2026-10536 보안 취약점 관련 안내

인쇄

Datadog Agent 내 libcurl 8.21 미만( 7.88.0 이상) 버전에 대해 CVE-2026-10536 보안 취약점이 발견되어 해당 부분 안내 드립니다.


참고 : [보안권고문] curl 제품 보안 업데이트 권고


CVE-2026-10536 보안 취약점 개요


  • 영향을 받는 제품: libcurl (버전 7.88.0 ~ 8.20.0)
  • 안전한 버전: libcurl 8.21.0 이상
  • 취약점 유형: CWE-416 (Use After Free)
  • 발생 원인: 응용 프로그램이 CURLOPT_STREAM_DEPENDS 또는 CURLOPT_STREAM_DEPENDS_E 옵션으로 HTTP/2 스트림 의존성 트리를 설정하고, curl_easy_reset()을 호출한 뒤 curl_easy_cleanup()으로 핸들을 종료할 때 발생합니다. 초기화 해제(reset) 과정에서 이미 해제된 내부 메모리 구조체에 최종 정리(cleanup) 단계에서 다시 접근하여 수정하려고 시도하기 때문에 발생합니다
  • 해결 방안: 8.21.0 버전 이상으로 업그레이드 진행 되어야 합니다. 


Datadog Agent 영향도

내부적으로 libcurl이 포함되어있어 해당 취약점에 영향을 받을 수 있습니다. 

  • 영향 받는 Datadog Agent 버전 : 7.48.1 이상 7.81.0 미만 버전 
  • 조치 사항  : 7.81.0 버전 이상의 최신 Agent로 업그레이드 및 재설치
  • 특이 사항  : cluster agent의 경우 최신 agent도 , libcurl 8.5.0 버전을 사용하고 있는것으로 확인했으나,  취약점 패치가 진행된 8.5.0-2ubuntu10.11 이 설치된 것으로 확인했습니다. ( 참고 link )
    docker run --rm --entrypoint sh gcr.io/datadoghq/cluster-agent:latest -c "which curl && curl --version"
    /usr/bin/curl
    curl 8.5.0 (aarch64-unknown-linux-gnu) libcurl/8.5.0 OpenSSL/3.0.13 zlib/1.3 brotli/1.1.0 zstd/1.5.5 libidn2/2.3.7 libpsl/0.21.2 (+libidn2/2.3.7) libssh/0.10.6/openssl/zlib nghttp2/1.59.0 librtmp/2.3 OpenLDAP/2.6.10
    Release-Date: 2023-12-06, security patched: 8.5.0-2ubuntu10.11
    Protocols: dict file ftp ftps gopher gophers http https imap imaps ldap ldaps mqtt pop3 pop3s rtmp rtsp scp sftp smb smbs smtp smtps telnet tftp
    Features: alt-svc AsynchDNS brotli GSS-API HSTS HTTP2 HTTPS-proxy IDN IPv6 Kerberos Largefile libz NTLM PSL SPNEGO SSL threadsafe TLS-SRP UnixSockets zstd
     
    즉 최신 버전(7.81.0 이상)으로 설치시 해당 취약점에 대응이 되는 것으로 확인됩니다. 


Agent 업그레이드 관련해서는 [ Datadog ] Agent Install & Uninstall 을 참고하시기 바랍니다. 












온라인상담

문의하기

이 답변이 유용합니까? 아니오

Send feedback
도움이 되어드리지 못해 죄송합니다. 아티클 개선을 위해 의견을 제공해 주시기 바랍니다.