인사이트

인사이트

OpenSSL QUIC 서버 DoS 취약점 CVE-2026-14456: 영향 버전과 대응

OpenSSL QUIC 서버 DoS 취약점 CVE-2026-14456 영향 버전과 대응

🤖 AI Summary

2026년 8월 13일, OpenSSL이 QUIC 서버의 서비스 거부 취약점 CVE-2026-14456을 공개했습니다. OpenSSL 어드바이저리에 따르면, QUIC 서버(Listener)가 미지의 목적지 커넥션 ID를 담은 유효한 Initial 패킷을 받으면 들어오는 채널을 상한 없이 할당·큐잉하는데, 원격의 공격자가 서버가 수용하는 속도보다 빠르게 Initial 패킷을 쏟아부으면 채널별 상태 메모리가 무한히 늘어 리스너가 멈출 수 있어요. 심각도는 OpenSSL이 Low, NVD의 CISA-ADP가 7.5 High로 갈리는데, 가용성에만 영향이 있는 서비스 중단형이기 때문입니다. 영향 버전은 3.5·3.6·4.0 계열 일부이고, 수정본은 4.0.2·3.6.4·3.5.8이에요. 수정본은 대기 커넥션에 기본 256개 상한을 둡니다. 근거는 OpenSSL 어드바이저리와 NVD입니다.

블로그 목차

무엇이 문제인가: 커넥션을 상한 없이 쌓는다

QUIC은 새 연결을 시작할 때 클라이언트가 Initial 패킷을 보내며, 그 안에는 이 연결을 가리키는 목적지 커넥션 ID가 담깁니다. 서버는 처음 보는 커넥션 ID면 새 연결로 보고 처리를 준비하죠. 문제는 OpenSSL QUIC 서버(Listener SSL 객체)가 이 준비 과정에서 들어오는 채널을 상한 없이 할당하고 큐에 쌓았다는 데 있습니다.

OpenSSL 어드바이저리의 설명은 이렇습니다. 원격의 상대가 서버가 연결을 수용하는 속도보다 빠르게 Initial 패킷을 리스너에 도달시키면, 채널별 상태를 저장하는 메모리가 아무 제한 없이 증가해 QUIC 리스너가 불능에 빠지고 서비스 거부로 이어질 수 있습니다. 유효한 패킷만으로도 부하를 유발할 수 있다는 점, 그리고 정상 요청과 구분이 쉽지 않다는 점이 이 취약점의 핵심이에요. 분류상으로도 자원에 상한을 두지 않은 문제(CWE-770)에 해당합니다.

CVE-2026-14456 공격 흐름




심각도는 왜 갈리나: Low와 High가 함께 붙는 이유

같은 취약점인데 심각도 표기가 둘로 나뉩니다. OpenSSL은 이 취약점을 Low로 분류했고, NVD에 등록된 CISA-ADP 평가는 CVSS 3.1 기준 7.5 High로 매겼습니다. 어느 한쪽이 틀린 것이 아니라, 평가 관점과 기준이 다른 것이죠. NVD 자체 평가는 아직 제공되지 않아, 현재 등록된 점수는 CISA-ADP 값입니다.

CISA-ADP가 부여한 벡터는 AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H입니다. 풀어 보면 네트워크에서(AV:N) 낮은 복잡도로(AC:L) 인증 없이(PR:N) 공격할 수 있고, 가용성에만 High 영향(A:H)을 주며 기밀성과 무결성 영향은 없다(C:N/I:N)는 뜻이에요. 즉 데이터가 새거나 변조되는 종류가 아니라 서비스가 멈추는 유형입니다. 원격에서 손쉽게 서비스를 내릴 수 있다는 점에서 운영 관점의 위험은 결코 작지 않으니, Low라는 한 단어만 보고 넘기지 않는 편이 좋습니다.




영향 범위와 패치: 어느 버전을 올려야 하나

영향을 받는 버전은 QUIC 서버 기능이 들어간 최신 계열에 몰려 있습니다. OpenSSL 어드바이저리 기준 4.0.0부터 4.0.2 이전, 3.6.0부터 3.6.4 이전, 3.5.0부터 3.5.8 이전이 대상이에요. 반대로 QUIC 서버 기능이 없는 3.4 이하 계열은 영향받지 않습니다. 오래된 버전이 안전하다는 뜻이 아니라, 이 특정 취약점의 조건이 QUIC 서버라는 새 기능에 있다는 의미입니다. 수정본은 4.0.2, 3.6.4, 3.5.8입니다.

수정본이 한 일은 명확합니다. 무한히 쌓이던 대기 커넥션에 기본 256개라는 상한을 도입한 것이죠. 상한에 도달하면 새 대기 커넥션을 더 받지 않아 메모리 폭증을 막습니다. 애플리케이션은 SSL_set_value_uint로 이 상한값을 환경에 맞게 조정할 수 있습니다. QUIC은 UDP 위에서 동작하며 HTTP/3의 토대가 되는 프로토콜인데, 그 배경은 HTTP/3와 QUIC 글에서 다뤘습니다.

영향 버전과 수정 버전




지금 할 일: 확인, 업그레이드, 상한

대응은 세 단계로 정리됩니다. 첫째, 확인이에요. 쓰고 있는 OpenSSL 버전이 영향 범위에 드는지, 그리고 그 OpenSSL로 QUIC 서버(Listener)를 운영하는지를 봅니다. QUIC 서버를 쓰지 않는다면 이 CVE의 직접 영향 대상은 아닙니다. 둘째, 업그레이드입니다. 영향 버전이라면 4.0.2·3.6.4·3.5.8 이상 수정본으로 올리는 것이 정공법이죠.

셋째, 당장 올리기 어렵다면 상한값을 활용하는 방법이 있습니다. 수정본이 도입한 대기 커넥션 상한은 환경에 맞게 조정할 수 있으니, 서비스 특성에 맞춰 값을 정해 두면 메모리 폭증의 여지를 줄일 수 있어요. 참고로 이번 취약점은 OpenSSL 어드바이저리 기준 활성 악용이 확인됐다는 언급은 없으며, 공개와 함께 수정본이 배포됐습니다. 새 프로토콜 기능을 도입할 때는 이렇게 자원 상한을 어디에 두었는지를 함께 점검하는 습관이 사고를 줄입니다.




이것만 기억하세요

CVE-2026-14456은 OpenSSL QUIC 서버(Listener)가 미지 커넥션 ID의 Initial 패킷을 상한 없이 큐잉해 메모리가 무한 증가하는 서비스 거부 취약점입니다. 심각도는 OpenSSL이 Low, CISA-ADP가 7.5 High로, 가용성에만 영향을 주는 중단형이에요. 영향은 4.0·3.6·3.5 계열 일부이고 수정본은 4.0.2·3.6.4·3.5.8이며, 수정본은 대기 커넥션에 기본 256개 상한을 둡니다. QUIC 프로토콜 자체나 다른 구현의 문제는 아닙니다.




자주 묻는 질문 (FAQ)

Q. CVE-2026-14456은 무엇인가요?

OpenSSL QUIC 서버의 서비스 거부(DoS) 취약점입니다. OpenSSL 어드바이저리 기준, QUIC 서버가 미지의 목적지 커넥션 ID를 담은 유효한 Initial 패킷을 처리할 때 들어오는 채널을 상한 없이 할당·큐잉해, 채널별 상태를 저장하는 메모리가 무한히 증가하고 QUIC 리스너가 불능에 빠질 수 있습니다.

Q. 심각도가 왜 Low와 High로 다른가요?

평가 주체가 다르기 때문입니다. OpenSSL은 이 취약점을 Low로 분류했고, NVD의 CISA-ADP는 CVSS 3.1 기준 7.5 High로 매겼습니다. 벡터가 가용성에만 High 영향(A:H)이고 기밀성·무결성 영향은 없어, 서비스 중단 위험은 크지만 데이터 탈취 성격은 아니라는 뜻입니다.

Q. 어떤 버전이 영향받나요?

3.5·3.6·4.0 계열의 일부 버전입니다. OpenSSL 어드바이저리 기준 4.0.0부터 4.0.2 이전, 3.6.0부터 3.6.4 이전, 3.5.0부터 3.5.8 이전이 영향을 받고, QUIC 서버 기능이 없는 3.4 이하 계열은 영향받지 않습니다. 수정본은 4.0.2, 3.6.4, 3.5.8입니다.

Q. 어떻게 대응하나요?

버전 확인 후 수정본으로 올리는 것이 기본입니다. 쓰는 OpenSSL 버전과 QUIC 서버 사용 여부를 확인하고, 영향 버전이면 4.0.2·3.6.4·3.5.8 등 수정본으로 올립니다. 수정본은 대기 커넥션에 기본 256개 상한을 두며, 애플리케이션이 SSL_set_value_uint로 이 값을 조정할 수 있습니다.

Q. QUIC나 HTTP/3 전체가 위험한 건가요?

아닙니다. 이 취약점은 OpenSSL의 QUIC 서버(Listener) 구현에 한정된 문제이며, QUIC 프로토콜 자체나 다른 QUIC 구현의 결함이 아닙니다. OpenSSL QUIC 서버를 쓰지 않는다면 이 CVE의 직접 영향 대상은 아닙니다.

비용 절감부터 차별화된 속도와 안정적 운영까지
기업에 최적화된 IT 환경을 지원합니다

비용 절감부터 차별화된 속도와
안정적 운영까지 기업에 최적화된 IT 환경을 지원합니다

비용 절감부터
차별화된 속도와 안정적 운영까지
기업에 최적화된 IT 환경을 지원합니다

(주)스피디

경기도 성남시 수정구 위례서일로 18, 1101호 (위례 더존메디컬타워)

TEL 031-697-8413

FAX 02-6455-4743

E.mail sales@speedykorea.com

© SPEEDY. All rights reserved

(주)스피디

경기도 성남시 수정구 위례서일로 18, 1101호
(위례 더존메디컬타워)


TEL 031-697-8413

FAX 02-6455-4743

E.mail sales@speedykorea.com

© SPEEDY. All rights reserved

(주)스피디

경기도 성남시 수정구 위례서일로 18, 1101호
(위례 더존메디컬타워)


TEL 031-697-8413

FAX 02-6455-4743

E.mail sales@speedykorea.com

© SPEEDY. All rights reserved