공개 CVE 15건을 대상, 핵심 원인, 영향, CVSS와 공식 기록 기준으로 정리했습니다. 공식 공개 귀속 13건, 개인 보고 증빙 1건, 여러 연구자의 보고와 통합된 기여 1건으로 구분해 기록합니다.
구분 | 건수 | 기준 |
공식 공개 귀속 | 13 | advisory acknowledgement, reporter/finder credit 또는 upstream patch author로 확인되는 사례 |
개인 보고 증빙 | 1 | Langflow HackerOne report는 보유하고 있으나 IBM 공개 문서에는 연구자 이름이 표시되지 않은 사례 |
통합 기여 | 1 | listmonk에서 확인한 두 경로가 다른 보고와 함께 하나의 CVE로 공개된 사례 |
공개 전 | 3 | coordinated disclosure가 끝날 때까지 상세 내용을 비공개로 보관 |
CVSS는 가능한 경우 CNA·vendor 점수를 사용했습니다. 공식 CNA 점수가 없는 Linux CVE-2026-31720은 NVD 7.8을, Apache NimBLE CVE-2026-45815는 CISA-ADP 7.5를 사용했습니다. 각 점수의 출처와 vector는 DB 속성에 따로 보존했습니다.
Public CVEs
각 행에서 대상, 핵심 원인과 영향, CVSS, 기여 방식을 먼저 확인할 수 있습니다. CVE 번호를 열면 재현 조건, 원인 분석, 수정과 검증 기록을 볼 수 있습니다.
Public CVEs
CVE-public
2026-08-30 보존 감사: 2026-08-23 원래 14개 case 감사 뒤 CVE-2026-9135의 정제된 증거 26개를 추가했습니다. 현재 공개 저장소는 15개 case · evidence artifact 105개이며, 모든 case SHA256SUMS와 root manifest의 size/hash를 repository copy에서 다시 대조했습니다. Raw session과 비공개 submission/report는 계속 제외합니다.
대용량 build tree·binary·core·raw session은 source·patch·설정·관찰 log와 명령 metadata로 대체했습니다. 비밀값, cookie, token과 private key는 공개 자료에서 제외했습니다.
CVE와 별도인 upstream work
Linux BPF verifier의 access-size validation 문제를 수정한 upstream commit de36adca는 CVE 수에 포함하지 않습니다. 현재 Linux 7.1 backport queue에 올라가 있습니다.