AWS SDK for Go v2 CVE-2026-89090 보안 이슈, EventStream 헤더 디코더 서비스 거부 가능성

AWS가 AWS SDK for Go v2의 EventStream 헤더 디코더에서 서비스 거부를 일으킬 수 있는 취약점 CVE-2026-89090을 공지했다. 공개된 설명에 따르면 유효 범위를 벗어난 헤더 값 타입 바이트를 포함한 비정상 EventStream 응답 프레임이 들어오면 호스트 프로세스가 종료될 수 있다. AWS가 제시한 영향 범위는 2026-03-23 이전 버전이다.
취약점 개요와 영향 범위
이번 이슈는 AWS SDK for Go v2 내부의 EventStream 헤더 디코더 처리와 관련된다. 공격자가 조작한 EventStream 응답 프레임을 보내는 상황에서, 헤더 값 타입 바이트가 정상 범위를 벗어나면 이를 처리하는 호스트 프로세스가 종료될 수 있다고 AWS는 설명했다.
원문 기준 영향 버전은 2026-03-23 이전 릴리스다. CVSS 점수나 이미 확인된 악용 정황, 구체적인 수정 버전 번호는 제공되지 않았으므로, 운영자는 우선 현재 애플리케이션이 사용하는 SDK 버전과 빌드 시점부터 확인하는 접근이 적절하다.
Go 기반 서비스 운영 시 확인할 부분
이 이슈는 인프라 장비 자체보다는 AWS SDK for Go v2를 포함한 애플리케이션 런타임 안정성과 직접 연결된다. 따라서 한국·일본 리전 사용 여부와 무관하게, 서버호스팅 환경이나 코로케이션 환경에서 Go 애플리케이션이 AWS 서비스와 EventStream 기반 통신을 수행한다면 영향 가능성을 검토해야 한다.
특히 장기 운영 중인 API 서버, 백엔드 작업 프로세스, 내부 도구가 표준 컨테이너 이미지나 공용 빌드 템플릿을 통해 동일 SDK 버전을 재사용하는 경우가 있다. 이런 환경에서는 운영 중 인스턴스 한 대만 수정해도 충분하지 않을 수 있어, 배포 파이프라인과 내부 이미지 저장소에 남아 있는 구버전 의존성까지 함께 확인하는 편이 안전하다.
운영 대응 체크리스트
첫째, AWS SDK for Go v2 사용 여부와 실제 포함 버전을 확인한다. 애플리케이션 소스의 의존성 정의뿐 아니라 빌드된 바이너리 기준 배포 단위까지 점검해야 한다.
둘째, 2026-03-23 이전 버전을 사용 중이면 AWS가 제공하는 최신 정보에 따라 업데이트 계획을 세운다. 원문에는 세부 수정 버전이 명시되지 않았으므로, 단순 추정보다 공식 게시물의 최신 안내를 우선 확인하는 것이 맞다.
셋째, 내부 미러 저장소, 베이스 이미지, 표준 서버 템플릿, CI 빌드 캐시에 이전 SDK 버전이 남아 있는지 확인한다. 이 단계가 빠지면 재배포 과정에서 취약한 버전이 다시 포함될 수 있다.
핵심 포인트
- CVE-2026-89090은 AWS SDK for Go v2의 EventStream 헤더 디코더와 관련된 서비스 거부 이슈다.
- 비정상 EventStream 응답 프레임이 처리되면 호스트 프로세스가 종료될 수 있다.
- 영향 범위는 2026-03-23 이전 버전으로 제시됐다.
- 운영자는 애플리케이션 의존성, 배포 이미지, 내부 미러의 구버전 잔존 여부를 함께 점검해야 한다.