Contrast 기밀 컨테이너 LUKS2 및 로그 비밀 유출 취약점 분석

Contrast 런타임에서 최근 발견된 주요 취약점은 악의적인 호스트가 조작된 LUKS2 볼륨을 제공해 기밀 데이터를 평문으로 노출시키는 문제, 워크로드 비밀이 INFO 수준 로그에 유출되는 결함, 그리고 Coordinator 복구 경로에서의 Mesh CA 키 유출 위험입니다.

Contrast는 Kubernetes 환경에서 기밀 컨테이너(confidential container)를 실행하는 런타임입니다. 최근 보안 분석에서 기밀 데이터 보호 체계를 무력화하는 취약점이 여럿 확인됐고, DevSecOps 엔지니어는 운영 중인 버전의 패치 여부를 즉시 점검해야 합니다.

Contrast LUKS2 영구 볼륨 취약점(CVE-2025-71422) 분석

Contrast의 보안 영구 볼륨(secure persistent volume) 기능에서 심각한 보안 결함인 CVE-2025-71422가 발견됐습니다. 이 취약점은 기밀 컨테이너가 의존하는 스토리지 계층의 무결성 검증 미흡에서 비롯됐습니다.

취약점 발생 원인 및 메커니즘

악의적인 호스트가 조작된 LUKS2 볼륨을 파드에 제공하면 원래 암호화돼 보호됐어야 할 기밀 데이터가 평문(Plaintext)으로 노출되는 구조입니다. LUKS2 장치의 활성화 과정에서 특정 조건의 암호화 방식이 허용됐기 때문입니다.

단계적 대응 및 강화 조치

Contrast 팀은 단계적인 업데이트로 이 취약점에 대응했습니다.

  1. v1.12.1 패치: cryptsetup 2.8.1을 포함한 대응입니다. cryptsetup 2.8.1은 패스프레이즈가 비어 있지 않은 상태에서 키슬롯의 널(null) 암호로 장치를 활성화하는 것을 허용하지 않아 해당 공격 경로를 원천 차단합니다.
  2. v1.13.0 강화: 널 암호 차단에 그치지 않고 게스트 메모리 내 디태치드 헤더(detached-header) 검증 기능을 추가하고 무결성 보호를 도입해 LUKS2 관련 방어 체계를 한층 단단히 굳혔습니다.

워크로드 비밀 로그 유출 취약점(GHSA-vxg3-w9rv-rhr2) 분석

데이터 저장소만이 아니라 런타임 로그로 비밀이 새는 사례도 확인됐습니다. v1.12.1 버전에는 워크로드 비밀이 INFO 수준의 로그에 기록돼 외부로 유출되는 취약점(GHSA-vxg3-w9rv-rhr2)이 있습니다.

보안 영향도 평가

유출된 워크로드 비밀이 다음과 같은 용도로 쓰이고 있었다면 피해 범위는 단순 정보 유출에 그치지 않고 훨씬 커집니다.

  • 암호화 저장(Encrypted Storage): 비밀이 저장소 암호화 키로 사용된 경우.
  • Vault 연동: 외부 비밀 관리 시스템인 Vault와의 인증 및 연동에 사용된 경우.

이런 경우라면 로그에 노출된 비밀 하나로 해당 비밀이 보호하던 모든 데이터 자산이 침해된 것으로 간주하고, 전면적인 키 교체와 자산 점검으로 대응하는 수밖에 없습니다. 해당 취약점은 v1.12.2 및 v1.13.0 버전에서 수정됐습니다.

Coordinator 복구 및 Mesh CA 키 유출 취약점(GHSA-rxcv-p3px-m3c3) 분석

인프라 제어 평면의 신뢰 경계에서도 취약점이 나왔습니다. Coordinator의 복구 경로에서 Mesh CA 키가 매니페스트 경계를 넘어 재사용되는 결함(GHSA-rxcv-p3px-m3c3)이 드러났습니다.

이 취약점이 악용되면 기존 Mesh CA 키가 다른 매니페스트 레플리카로 넘어가 타 레플리카의 기밀성이 침해될 수 있습니다. 이 문제는 v1.24.1 버전에서 패치됐습니다.

버전별 대응 방안 및 업그레이드 권고

보안 관리자는 현재 운영 중인 Contrast 런타임의 버전을 확인한 뒤, 아래 표에 따라 적절한 버전으로 업데이트하면 됩니다.

취약점 ID 영향 범위 및 내용 해결 버전 주요 대응 조치
CVE-2025-71422 v1.12.1 미만 / LUKS2 조작을 통한 평문 데이터 노출 v1.12.1 이상 cryptsetup 2.8.1 적용 및 널 암호 사용 비활성화
GHSA-vxg3-w9rv-rhr2 v1.12.1 / INFO 로그 내 워크로드 비밀 유출 v1.12.2, v1.13.0 로그 출력 로직 수정 및 유출된 비밀 기반 자산 재검토
GHSA-rxcv-p3px-m3c3 Coordinator 복구 경로 / Mesh CA 키 경계 침범 v1.24.1 Mesh CA 키의 매니페스트 경계 보호 강화

특히 LUKS2 방어력을 제대로 갖추려면 v1.12.1에 머무르지 말고, 디태치드 헤더 검증과 무결성 보호가 추가된 v1.13.0 버전으로 넘어가는 편이 좋습니다.

댓글 남기기