skip to Main Content
Ingress NGINX Controller 취약점에 따른 아코디언 패치

Ingress NGINX Controller 취약점에 따른 아코디언 패치

  • NEWS

⚠️Ingress NGINX Controller 취약점 발생

 

 

 

 

2025년 3월 25일, Kubernetes의 Ingress NGINX Controller에서 최근 5가지의 심각한 보안 취약점이 보고되어 이를 해결한 보안 패치가 발표되었습니다.

영향 받는 버전을 사용 중인 사용자는 해결 방안에 따라 최신 버전 업데이트가 권고 되었습니다.

 

 

영향을 받는 버전 :

  • – Ingress NGINX Controller 1.11.0 미만
  • – Ingress NGINX Controller 1.11.0 이상 ~ 1.11.4 이하
  • – Ingress NGINX Controller 1.12.0

 

 

주요 내용

취약점 CVSS Score 심각도 설명
CVE-2025-1974 9.8 Critical 인증되지 않은 공격자가 Admission Controller를 악용하여 임의의 코드를 실행(RCE) 가능합니다.
CVE-2025-1097 8.8 High ingress-nginx의 auth-tls-match-cn 어노테이션을 통해 공격자가 임의의 NGINX 구성을 주입할 수 있는 문제입니다.

ingress-nginx controller의 컨텍스트에서 임의의 코드를 실행하거나, 컨트롤러가 접근 가능한 Secrets를 유출될 수 있습니다.

CVE-2025-1098 8.8 High ingress-nginx의 mirror-targetmirror-host 어노테이션을 사용하여 공격자가 임의의 NGINX 구성을 주입할 수 있는 취약점입니다.

이로 인해 ingress-nginx controller의 컨텍스트에서 임의의 코드 실행이 가능하며, 컨트롤러가 접근 가능한 Secrets가 노출될 수 있습니다. 기본 설치에서는 컨트롤러가 클러스터 전체의 Secrets에 접근할 수 있으므로, 이로 인한 영향이 클 수 있습니다.

CVE-2025-24514 8.8 High ingress-nginx의 auth-url 어노테이션을 통해 공격자가 임의의 NGINX 구성을 주입할 수 있는 문제입니다.

ingress-nginx controller의 컨텍스트에서 임의의 코드 실행이 가능하며, 컨트롤러가 접근 가능한 Secrets가 노출될 수 있습니다.

CVE-2025-24513 4.8 Medium 컨테이너 내의 디렉토리 트래버설 취약성이 발생될 수 있습니다.

서비스 거부(DoS)를 유발하거나 다른 취약성과 결합되면 클러스터에서 제한된 Secrets 인스턴스의 누출로 이어질 수 있습니다.

 

 

💊취약점 대응방안

이러한 취약점을 완화하기 위해서는 ingress-nginx를 최신 버전(v1.11.5 또는 v1.12.1)으로 업그레이드하는 것이 가장 효과적입니다. 업그레이드가 즉시 불가능한 경우, 임시 조치로 ingress-nginx의 Validating Admission Controller 기능을 비활성화하는 방법이 있습니다. 그러나 이 기능은 Ingress 구성의 사전 검증을 수행하여 서비스의 안정성을 높이는 중요한 역할을 하므로, 업그레이드 후에는 다시 활성화하는 것이 권장됩니다.

 

 

제품명 취약점 영향 받는 버전 해결 버전
Ingress NGINX Controller CVE-2025-1974

CVE-2025-1097

CVE-2025-1098

CVE-2025-24514

CVE-2025-24513

1.11.0 미만 1.11.5
1.11.0 이상 ~ 1.11.4 이하
1.12.0 1.12.1

 

 

🖥️아코디언 대응 방안

아코디언 팀은 이 취약점의 심각성을 즉시 인식하고, 긴급 보안 패치를 제공하고 있습니다.

관련 패치는 담당 엔지니어를 통해 진행됩니다.

 

 

영향을 받는 제품 버전

제품 버전
아코디언 2.0.0 ~ 2.10.0

 

 

🔗참고자료