containerd CVE-2026-53493: 이미지 pull DoS 대응과 패치 버전
containerd의 이미지 pull 단계 DoS 영향 버전을 판별하고 사용 중인 릴리스 계열의 패치 버전을 찾는다.
2026-09-30
컨테이너 실행 전부터 영향을 받는다
이미지를 pull하는 것만으로 호스트의 CPU와 메모리에 상당한 압박이 생길 수 있다. containerd 보안 권고에 따르면, CVE-2026-53493은 조작된 OCI 이미지 인덱스가 깊게 중첩되거나 넓게 퍼진 descriptor 그래프를 담을 때 발생한다. PullImage의 재귀 순회에 충분한 깊이·폭 제한이 없고 동일한 descriptor도 충분히 중복 제거되지 않아 자원 소비가 제한 없이 커질 수 있다.
이 문제는 컨테이너 실행 이전의 pull 단계에서 일어난다. 악성 이미지 참조를 pull하면 컨테이너 생성이 오래 멈추거나 호스트에 자원 압박이 생길 수 있으므로, 실행 이후의 동작을 확인하는 것만으로는 영향 여부를 판단할 수 없다.
다음 흐름은 조작된 인덱스가 pull 단계의 자원 압박으로 이어지는 경로를 보여 준다.
현재 버전을 영향 범위와 대조한다
먼저 사용 중인 containerd 버전을 확인하고 아래 범위와 대조한다. 보안 권고가 명시한 영향 범위와 수정 버전을 그대로 옮겼다. 특히 2.1.0 이상 2.2.9 미만은 하나의 영향 범위로 제시되며, 그 범위의 수정 버전은 2.2.9다.
| 릴리스 계열 | 영향 범위 | 수정 버전 |
|---|---|---|
| v1 | 1.7.35 이하 |
1.7.36 |
| v2 | 2.0.0 이상 2.0.13 미만 |
2.0.13 |
| v2 | 2.1.0 이상 2.2.9 미만 |
2.2.9 |
| v2 | 2.3.0 이상 2.3.6 미만 |
2.3.6 |
| v2 | 2.4.0 |
2.4.1 |
권고에 기재된 식별자와 수정 버전은 다음과 같다: containerd 2.4.1 / 2.3.6 / 2.2.9 / 2.0.13 / 1.7.36 (2026-09-24), CVE-2026-53493, GHSA-pg57-6jwg-q645.
패치 전에는 pull할 이미지의 출처를 제한한다
보안 권고에는 알려진 우회책이 없다고 명시돼 있다. 따라서 위 영향 범위에 해당한다면 해당 수정 버전으로 업데이트하는 것이 해결책이다. 업데이트 전까지는 권고에 따라 알려진 레지스트리의 신뢰할 수 있는 이미지만 pull하도록 판단 기준을 좁힌다. 이 제한은 취약점 수정이나 우회책을 대신하지 않는다.
다음 그림은 패치 전 운영 판단이 이미지 pull 앞에 놓여야 하는 이유를 보여 준다.
업데이트 후 함께 살펴볼 변경
containerd v2.4.1 릴리스노트는 이 버전을 2.4 계열의 첫 패치 릴리스로 소개하며 CVE-2026-53493 보안 패치를 포함한다고 명시한다. 같은 릴리스에는 실패한 컨테이너 시작을 정리할 때 task가 누수되어 컨테이너 제거를 막던 문제의 수정과, unpack 중 이미지 annotation에서 ID-mapping 라벨을 필터링하는 강화도 들어 있다.
따라서 2.4 계열을 2.4.1로 올린 뒤에는 보안 패치 적용 여부와 함께, 해당 동작을 사용하는 환경에서 컨테이너 시작 실패 후 정리 및 이미지 unpack 동작을 확인할 근거가 있다. 다른 수정 버전의 변경 사항까지 이 릴리스노트에서 추정해서는 안 된다.