terminal
Weekly Digest // TECH_NEWS — Week 16-2026
newspaperWeekly Report

Axios CVE-2026-40175: 악용할 수 없는 치명적 버그 — 2026년 16주 기술 뉴스

Industry shifts, security alerts, hardware, and AI/ML

calendar_todaysummarizeWeek 16-2026
보안

Axios CVE-2026-40175: 악용할 수 없는 치명적 버그

CVSS 10/10으로 평가된 CVE-2026-40175Axios에서 프로토타입 오염을 통한 CRLF 헤더 인젝션, 리퀘스트 스머글링, AWS IMDSv2 우회 및 자격 증명 탈취로 이어지는 가젯 체인 공격을 설명합니다. 그러나 실제로는 Node.js가 수년 전부터 HTTP 헤더의 CRLF 문자를 런타임 수준에서 차단하여, 악의적인 요청이 전송되기 전에 TypeError를 발생시킵니다. Bun과 Deno도 동일하게 동작합니다. Aikido는 보고 연구자인 Raul Vega Del Valle와 직접 확인하여, 해당 체인이 표준 환경에서는 현실적으로 도달할 수 없다는 결론을 얻었습니다. 취약점은 Axios 라이브러리 수준에서는 실재하며, Node.js의 내장 HTTP 클라이언트를 우회하는 커스텀 어댑터를 사용하는 비표준 구성에서는 악용 가능성이 있습니다. 개발자는 Axios 1.15.0 이상으로 업그레이드하고 의존성의 프로토타입 오염 위험을 감사해야 합니다.

Axios CVE-2026-40175: 악용할 수 없는 치명적 버그
Read Articlearrow_forward
Video · AI

Claude Opus 4.7: 성능과 드라마의 새로운 개척지

AI Explained 채널이 Claude Opus 4.7을 다룹니다. 이 모델은 어댑티브 씽킹을 도입하여 모델이 작업에 할당할 인퍼런스 컴퓨팅 양을 자율적으로 결정하며, 확장 씽킹은 high/max 노력 수준에서 선택적으로 활성화됩니다. 표준 벤치마크에서 Opus 4.7은 대부분의 작업에서 Opus 4.6을 능가하지만 미출시 Mythos preview에는 뒤집니다. 에이전틱 웹 검색(BrowseComp)과 사이버보안 취약점 재현에서는 실제로 퇴보하며, 후자는 시스템 카드 48페이지에 따르면 의도적입니다. 바이브 코딩에서 Opus 4.7은 GPT-5.4를 포함한 모든 모델을 앞섭니다. Anthropic은 기업 가치 1조 달러 돌파 이정표를 넘어선 것으로 알려집니다. OpenAI의 유출된 내부 메모는 Anthropic의 컴퓨팅 부족이 스로틀링과 요금 제한을 유발하고 있다고 주장합니다. Greg Brockman은 OpenAI가 추상적 경쟁보다 지저분한 실제 코드베이스에 대한 훈련을 소홀히 해 코딩 분야에서 뒤처졌다고 설명하며 현재는 격차를 좁혔다고 주장합니다.

AI_INFOGRAPHIC
Claude Opus 4.7: 성능과 드라마의 새로운 개척지 — infographicWATCH_VIDEOarrow_forward
Article · 오픈 소스READ TIME: 7m

Linux 7.0 출시

Linux 7.0이 출시되었으며, 두 가지 주목할 만한 비기술적 이정표를 달성했습니다. 커널 내 Rust 지원이 더 이상 실험적으로 분류되지 않으며, AI 생성 코드 기여에 관한 공식 정책이 마련되었습니다. 이번 릴리스의 가장 활발한 외부 기여자 중 하나인 Igalia는 AMD 및 Intel 디스플레이 드라이버 수정, DRM TTM 메모리 안전성 개선, Raspberry Pi pmdomain 및 vc4 안정성 수정을 포함한 52개의 패치를 제출했습니다. 또한 Igalia는 sched_ext 스케줄러 프레임워크용 새 BPF 헬퍼 API인 bpf_in_nmi(), bpf_in_hardirq(), bpf_in_serving_softirq(), bpf_in_task()를 도입하여, BPF 프로그램이 실행 컨텍스트를 감지하고 scx_lavd를 통해 게임 워크로드에 더 정밀한 스케줄링 결정을 내릴 수 있게 했습니다. 이 외에도 열 서브시스템의 레이스 컨디션 해결, Bluetooth 스택 수정, exportfs 및 GPU 서브시스템 문서 개선도 포함되었습니다.

READ_FULL_LOGarrow_forward
Article · 업계READ TIME: 3m

Seat의 종말: 30억 Builder를 위한 Netlify 요금제

Netlify가 Pro 플랜에서 시트 기반 요금제를 폐지하고, 기존 1시트당 월 $20에서 무제한 시트와 무제한 Git 기여자를 포함한 월 정액 $20로 전환했습니다. 아울러 크레딧 기반 사용량 측정 방식도 재조정했는데, 대역폭은 GB당 10크레딧에서 20크레딧으로, 컴퓨팅은 GB-시간당 5크레딧에서 10크레딧으로 인상되고, 웹 요청은 10k당 3크레딧에서 2크레딧으로 인하되며 폼 제출은 무료로 전환됩니다. 추가 크레딧 팩은 1,500크레딧에 $10으로 제공됩니다. Netlify는 기존 고객의 98%가 청구 금액이 동일하거나 감소할 것으로 예상합니다. 이번 변경은 매일 가입하는 4만 명 중 65%가 웹 개발 신규자이며, AI 코드 에이전트가 소프트웨어 개발 참여자의 범위를 근본적으로 확장했다는 판단에서 비롯되었습니다.

READ_FULL_LOGarrow_forward
Article · AIREAD TIME: 3m

Windsurf 2.0: Agent Command Center와 Devin 통합

Windsurf 2.0은 IDE 내에 에이전트 커맨드 센터를 도입했습니다. 이는 실행 중인 모든 로컬 및 클라우드 에이전트를 상태별로 정리한 칸반 스타일 인터페이스입니다. 또한 에이전트 세션, PR, 파일, 프로젝트 컨텍스트를 단일 뷰로 묶어 세션 간에 지속되고 새 에이전트에 자동으로 컨텍스트를 전달하는 Windsurf Spaces도 새롭게 도입되었습니다. 가장 주목할 만한 점은 Cognition의 자율 클라우드 소프트웨어 엔지니어링 에이전트인 Devin이 Windsurf에 직접 통합되어 모든 플랜에 포함된다는 것입니다. 개발자는 로컬 에이전트로 계획을 수립한 후 클릭 한 번으로 Devin에게 구현을 위임할 수 있으며, Devin은 자체 VM을 스핀업하여 독립적으로 작업을 계속합니다. 생성된 풀 리퀘스트는 에디터를 벗어나지 않고 검토, 테스트 또는 로컬 에이전트로 인계할 수 있습니다.

READ_FULL_LOGarrow_forward
Article · 인프라READ TIME: 8m

GitHub가 eBPF로 배포 안전성을 높이는 방법

GitHub의 배포 인프라는 GitHub을 배포하려면 GitHub 자체에 접근해야 하는 고전적인 순환 의존성 문제를 안고 있습니다. 이를 체계적으로 해결하기 위해 GitHub은 eBPF를 활용한 호스트 기반 배포 안전성 시스템을 구축했습니다. cilium/ebpf Go 라이브러리와 BPF_PROG_TYPE_CGROUP_SKB 프로그램 타입을 사용하여, 팀은 전체 호스트가 아닌 배포 스크립트의 cgroup에만 네트워크 이그레스 필터링을 부착하여 프로덕션 트래픽이 영향받지 않도록 합니다. 함께 사용하는 BPF_PROG_TYPE_CGROUP_SOCK_ADDR 프로그램은 DNS 쿼리를 가로채어 도메인 차단 목록을 적용하는 유저스페이스 DNS 프록시로 리디렉션합니다. 세 번째 eBPF 맵은 /proc를 통해 DNS 트랜잭션 ID를 프로세스 ID에 연결하여 차단된 요청을 트리거한 명령어를 정확하게 기록합니다. 6개월의 롤아웃 끝에 이 시스템이 가동 중이며, 인시던트 발생 시 순환 의존성으로 인한 복구 지연을 줄여 평균 복구 시간을 개선했습니다.

READ_FULL_LOGarrow_forward
Article · 오픈 소스READ TIME: 10m

영리 기업은 OSS를 만드는 사람에게 보상해야 한다

Mates Inc.의 수석 엔지니어 Ubugeeei는 영리 기업들이 OSS 작성자, 유지관리자, 핵심 기여자에게 금전적으로 보상해야 할 도덕적, 실질적 의무가 있다고 주장합니다. 이는 자선이 아니라 SaaS 구독이나 채용 비용과 같은 일반적인 사업 비용으로 보아야 한다는 것입니다. 저자는 일본 기술 커뮤니티에서 이벤트 스폰서십은 일반적인 반면, 이슈 검토, 호환성 관리, 릴리스 노트 작성 등의 보이지 않는 노동에 대한 직접적인 유지관리자 지원은 여전히 드물다고 지적합니다. GitHub Sponsors를 통한 개인 후원은 정서적 지지를 제공하지만 생계를 유지하기에는 부족합니다. 저자는 여러 기업이 불규칙적으로 각 5만~15만 엔 규모의 일회성 기업 기부를 분산하는 모델을 제안하며, 이는 단일 스폰서 의존의 위험을 피하면서도 의미 있는 소득을 제공합니다. 저자는 이 아이디어를 Mates Inc. 내부에 제안하여 지지를 받았다고 밝혔습니다.

READ_FULL_LOGarrow_forward
summarizeDigest_Summary

이번 주 가장 많이 논의된 보안 이슈는 CVE-2026-40175로, Axios에서 CRLF 헤더 인젝션, 리퀘스트 스머글링, AWS IMDSv2 우회를 통한 가젯 체인 공격에 CVSS 10/10이 부여되었습니다. 그러나 Aikido는 보고 연구자 Raul Vega Del Valle와 직접 확인해 Node.js, Bun, Deno가 런타임에서 HTTP 헤더의 CRLF 문자를 차단하므로 표준 환경에서는 해당 체인이 도달 불가능하다고 밝혔습니다. Axios 1.15.0 이상으로 업그레이드하고 프로토타입 오염을 감사하되, 긴급 대응이 필요한 사안은 아닙니다.

Netlify는 Pro 플랜에서 시트 기반 요금을 폐지하고 무제한 시트와 Git 기여자를 포함한 월 정액 $20로 전환했습니다. 매일 가입하는 4만 명 중 65%가 웹 개발 신규자이며 AI 코드 에이전트가 소프트웨어 개발 참여자의 범위를 근본적으로 바꿨다는 것이 이유입니다. Windsurf 2.0은 로컬 및 클라우드 에이전트를 관리하는 Agent Command Center, 프로젝트 컨텍스트를 유지하는 Windsurf Spaces, Cognition의 Devin의 모든 플랜 통합을 출시했습니다.

Linux 7.0이 커널 내 Rust 지원을 실험적 단계에서 안정으로 승격하고 AI 생성 코드 기여에 관한 공식 정책도 마련한 채 출시되었습니다. Igalia는 52개의 패치sched_ext 스케줄러 프레임워크용 새 BPF 헬퍼 API를 기여했습니다. Claude Opus 4.7은 작업별 자율적 컴퓨팅 할당인 adaptive thinking을 도입해 바이브 코딩 벤치마크에서 모든 모델을 앞섰으며, Anthropic의 기업 가치는 1조 달러를 넘어선 것으로 알려집니다.

Key Takeaways
  • Axios CVE-2026-40175는 CVSS 10/10이지만 표준 Node.js, Bun, Deno 환경에서는 실질적으로 악용 불가능합니다 — Axios 1.15.0 이상으로 업그레이드하되 심각한 사고로 대응하지 마세요.
  • Netlify의 시트 기반에서 월 정액 $20로의 요금 전환은 AI 에이전트 시대를 반영합니다: 에이전트가 개발자가 되면 개발자 수 기반 가격 책정은 실제 개발 비용과 맞지 않습니다.
  • Linux 7.0에서 Rust가 커널의 정식 언어로 승격된 것은 역사적 이정표입니다 — 같은 릴리스에 AI 생성 코드 정책이 함께 포함된 것은 에코시스템이 두 변화 모두를 얼마나 진지하게 받아들이는지 보여줍니다.