Datadog Agent 내 libcurl 8.21 미만( 7.88.0 이상) 버전에 대해 CVE-2026-10536 보안 취약점이 발견되어 해당 부분 안내 드립니다.
참고 : [보안권고문] curl 제품 보안 업데이트 권고
CVE-2026-10536 보안 취약점 개요
- 영향을 받는 제품: libcurl (버전
7.88.0~8.20.0)
- 안전한 버전: libcurl
8.21.0이상
- 취약점 유형: CWE-416 (Use After Free)
- 발생 원인: 응용 프로그램이
CURLOPT_STREAM_DEPENDS또는CURLOPT_STREAM_DEPENDS_E옵션으로 HTTP/2 스트림 의존성 트리를 설정하고,curl_easy_reset()을 호출한 뒤curl_easy_cleanup()으로 핸들을 종료할 때 발생합니다. 초기화 해제(reset) 과정에서 이미 해제된 내부 메모리 구조체에 최종 정리(cleanup) 단계에서 다시 접근하여 수정하려고 시도하기 때문에 발생합니다 - 해결 방안: 8.21.0 버전 이상으로 업그레이드 진행 되어야 합니다.
Datadog Agent 영향도
내부적으로 libcurl이 포함되어있어 해당 취약점에 영향을 받을 수 있습니다.
- 영향 받는 Datadog Agent 버전 : 7.48.1 이상 7.81.0 미만 버전
- 조치 사항 : 7.81.0 버전 이상의 최신 Agent로 업그레이드 및 재설치
- 특이 사항 : cluster agent의 경우 최신 agent도 , libcurl 8.5.0 버전을 사용하고 있는것으로 확인했으나, 취약점 패치가 진행된 8.5.0-2ubuntu10.11 이 설치된 것으로 확인했습니다. ( 참고 link )
docker run --rm --entrypoint sh gcr.io/datadoghq/cluster-agent:latest -c "which curl && curl --version"
/usr/bin/curl
curl 8.5.0 (aarch64-unknown-linux-gnu) libcurl/8.5.0 OpenSSL/3.0.13 zlib/1.3 brotli/1.1.0 zstd/1.5.5 libidn2/2.3.7 libpsl/0.21.2 (+libidn2/2.3.7) libssh/0.10.6/openssl/zlib nghttp2/1.59.0 librtmp/2.3 OpenLDAP/2.6.10
Release-Date: 2023-12-06, security patched: 8.5.0-2ubuntu10.11
Protocols: dict file ftp ftps gopher gophers http https imap imaps ldap ldaps mqtt pop3 pop3s rtmp rtsp scp sftp smb smbs smtp smtps telnet tftp
Features: alt-svc AsynchDNS brotli GSS-API HSTS HTTP2 HTTPS-proxy IDN IPv6 Kerberos Largefile libz NTLM PSL SPNEGO SSL threadsafe TLS-SRP UnixSockets zstd
즉 최신 버전(7.81.0 이상)으로 설치시 해당 취약점에 대응이 되는 것으로 확인됩니다.
* Agent 업그레이드 관련해서는 [ Datadog ] Agent Install & Uninstall 을 참고하시기 바랍니다.