terminal
Weekly Digest // TECH_NEWS — Week 4-2026
newspaperWeekly Report

Lodash, 대대적인 보안 개편 단행 — 2026년 4주 기술 뉴스

Industry shifts, security alerts, hardware, and AI/ML

calendar_todaysummarizeWeek 4-2026bolt1 CRITICAL
보안

Lodash, 대대적인 보안 개편 단행

2026년 1월 출시된 Lodash 4.17.23CVE-2025-134655를 패치합니다. 이 취약점은 _.omit_.unset에서 발생하는 프로토타입 오염 문제로, 버전 4.0.0부터 4.17.22까지 전체 범위에서 공격자가 전역 프로토타입의 속성을 삭제할 수 있었습니다. 이번 릴리스는 수 년 만에 처음 이루어지는 보안 패치로, 새롭게 구성된 기술 운영 위원회와 전담 보안 심사 그룹이 OpenJS Foundation CNA를 통해 취약점 공시 절차를 체계화하였습니다. CI 파이프라인 재구축, Node.js 버전 확대, Bun 지원 추가, CodeQL 정적 분석 통합, Renovate를 통한 의존성 자동 업데이트, Playwright 기반 브라우저 테스트 재도입 등 인프라 전반이 개선되었습니다. 향후에는 내부 구현을 네이티브 JavaScript로 재작성하고 레거시 런타임 지원을 종료하는 새로운 메이저 버전을 계획하고 있습니다.

Lodash, 대대적인 보안 개편 단행
Read Articlearrow_forward
Video · 툴링46:27

Stack Overflow와 Firefox는 죽었나?

Wes Bos와 Scott Tolinski가 풍성한 웹 개발 뉴스를 짚어봅니다. Stack Overflow의 일일 질문 수는 코로나 절정기 약 20만 건에서 녹화 시점 기준 321건으로 급감했으며, 두 호스트는 이 원인을 기존의 질문-대기 루프를 대체한 AI 어시스턴트로 귀결합니다. 또한 새 CEO가 AI 중심 기능으로 방향을 전환하면서 AI를 원하지 않는 기존 사용자층과 충돌하는 Firefox의 정체성 위기, 그리고 일본의 모바일 소프트웨어 경쟁법에 따라 Apple이 iOS에서 대체 브라우저 엔진을 허용해야 한다는 규정을 다룹니다. 다만 EU의 동일한 2024년 규제에서도 실제 대체 엔진이 하나도 등장하지 않았다는 점을 지적합니다. 그 외에도 FFmpeg 저자 Fabrice Bellard가 개발한 임베디드 마이크로컨트롤러용 JavaScript 엔진 MicroQuickJS, V8 아이솔레이트를 활용한 자체 호스팅 가능한 Cloudflare Workers 대안인 Open Workers, 그리고 웹사이트가 LAN 장치에 몰래 핑을 보내는 것을 차단하는 Chrome의 새로운 로컬 네트워크 접근 권한 다이얼로그를 소개합니다.

AI_INFOGRAPHIC
Stack Overflow와 Firefox는 죽었나? — infographicWATCH_VIDEOarrow_forward
Article · 인수합병READ TIME: 2m

Astro의 미래 지원: Cloudflare 인수와 오픈소스 자금 지원

The Astro Technology CompanyCloudflare에 합류하면서, 전임 직원 전원이 Cloudflare 소속으로 전환되어 Astro 개발을 계속 이어갑니다. Astro는 무료, 오픈 소스, MIT 라이선스를 그대로 유지합니다. 프로젝트는 지금까지 메인테이너와 커뮤니티 기여자에게 총 50만 달러 이상의 오픈 소스 후원금을 지급했으며, 코어 메인테이너의 절반 이상이 커뮤니티 기여자입니다. 후원금은 문서화 주도, Starlight 문서 프레임워크 개발, 폰트 최적화 추가, 타입 안전 환경 변수 설계, 14개 언어 번역 관리, Volar·Expressive Code·ESLint 통합 등 주요 생태계 프로젝트 지원에 활용되었습니다. Cloudflare에 소속되지 않은 커뮤니티 메인테이너들은 Open CollectiveGitHub Sponsors를 통해 계속 지원받습니다.

READ_FULL_LOGarrow_forward
Article · AIREAD TIME: 3m

AI 슬롭 신고에 빠진 cURL, 버그 바운티 종료

cURL의 창시자이자 수석 개발자인 Daniel Stenberg2026년 1월 말을 기점으로 버그 바운티 프로그램을 종료한다고 발표했습니다. AI가 생성한 저품질 제보, 이른바 'AI slop'가 쏟아지면서 유지보수 팀의 검토 역량이 사실상 DDoS 공격을 받는 수준에 이르렀기 때문입니다. Stenberg는 The New Stack에 보고서 품질이 '급락'했으며, 명백히 AI 생성물처럼 보이지 않는 제보조차 AI를 활용한 것으로 의심된다고 밝혔습니다. 2025년 5월에는 HackerOne을 통해 AI slop를 제출한 연구자를 즉시 차단했으며, 지금까지 AI의 도움으로 작성된 유효한 보안 제보를 단 한 건도 받지 못했다고 언급한 바 있습니다. 그는 무분별한 AI 제보와 양질의 AI 보조 보안 연구를 명확히 구분하며, cURL의 AI 사용 규정을 준수하는 진정성 있는 제보는 여전히 환영한다고 강조했습니다.

READ_FULL_LOGarrow_forward
Article · 인수합병READ TIME: 6m

플랫폼 기업이 프론트엔드 프레임워크 팀을 계속 인수하는 이유

CloudflareThe Astro Technology Company 인수는 플랫폼 기업들이 프런트엔드 프레임워크 팀을 지속적으로 흡수해 온 패턴의 최신 사례입니다. Vercel이 2021년 Svelte의 Rich Harris를 영입한 것을 시작으로, Shopify가 2022년 Remix를 인수하고, Netlify가 2023년 Gatsby를 인수했으며, Vercel이 2025년 NuxtLabs를 매입했습니다. Cloudflare가 Astro에 주목한 이유는 CDN 기반의 정체성 및 빠르고 독립적인 웹 구현이라는 미션과 맞닿아 있습니다. Astro의 기본 제로 JavaScript 정책과 아일랜드 아키텍처는 무거운 React 기반 스택의 대안으로 자리매김합니다. Astro 창립자 Fred Schott는 프레임워크가 무료, 오픈 소스, MIT 라이선스를 유지한다고 확인했습니다. 한편 이 글은 Netlify의 Gatsby 인수를 경고 사례로 제시합니다. 인수 당시의 약속에도 불구하고 2023년 말 두 공동 창업자 모두 Netlify를 떠났고, Gatsby는 사실상 유지보수 모드로 전락했습니다.

READ_FULL_LOGarrow_forward
Article · 보안READ TIME: 3m

개발자, VS Code 취약점으로 AI 에이전트를 재프로그래밍할 수 있음을 증명

애플리케이션 보안 전문가 Isaac LewisOasis Security가 최초 발견하고 SANS Technology Institute가 보고한 VS Code 제로클릭 익스플로잇이 개발자 머신의 모든 코드 저장소에 걸쳐 AI 에이전트를 자동으로 재프로그래밍하는 데 악용될 수 있음을 실증적으로 증명했습니다. 이 익스플로잇은 악성 tasks.json 파일을 이용하며, 폴더를 열기만 해도 자동 실행됩니다. Lewis는 이를 통해 .cursor 디렉터리에 저장된 Cursor의 자연어 AI 에이전트 규칙을 개발자에게 아무런 흔적도 남기지 않고 덮어쓸 수 있음을 보여주었습니다. 2025년 10월 Sonar 조사에서 기업의 31%가 사용하고 있는 것으로 나타난 VS Code 포크인 Cursor의 경우, Oasis의 권장 완화 조치를 적용하면 AI 기능 자체가 비활성화됩니다. Lewis는 이 익스플로잇이 인접 저장소로 횡적 확산되어 키, 시크릿, 인증서 등 민감 정보를 유출하는 '분산형 지속 위협'을 형성할 수 있다고 경고했습니다. 현재로서는 Workspace Trust를 활성화하고 VS Code 또는 Cursor 외부에서 tasks.json 파일을 직접 점검하는 방법이 유일한 완화책입니다.

READ_FULL_LOGarrow_forward
Article · 보안READ TIME: 9m

JavaScript 프로토타입 오염: CVE-2025-13465 심층 분석

CVE-2025-13465Lodash 버전 4.0.0~4.17.22_.omit_.unset에서 발생하는 프로토타입 오염 취약점입니다. 정교하게 조작된 경로 문자열을 통해 Object.prototype과 같은 전역 프로토타입의 속성을 삭제할 수 있어 런타임 충돌이나 서비스 거부(DoS)를 유발합니다. 기존의 __proto__ 기반 주입 방식과 달리, 이 취약점은 Lodash 자체의 경로 탐색 API를 이용하기 때문에 기존 문서화된 동작을 유지하면서 일괄 차단 방식을 적용하기 어렵습니다. 4.17.23의 수정 패치는 컨텍스트 인식 방식의 경로 평가를 도입해, __proto__는 대상 객체의 고유 속성인 경우에만 허용하고 constructor.prototype 탐색은 루트가 원시값이 아닌 경우 차단합니다. 아울러 이 문서는 JavaScript 프로토타입 체인 메커니즘을 해설하고, Lodash 5에서는 복잡한 레거시 경로 시맨틱을 제거하여 더 단순화된 수정이 가능해질 것임을 언급합니다.

READ_FULL_LOGarrow_forward
summarizeDigest_Summary

이번 주 가장 시급한 이슈는 보안입니다. Lodash가 버전 4.17.23에서 CVE-2025-134655를 패치했습니다. 수 년 만의 첫 보안 릴리스이자 대규모 거버넌스 개편의 결실입니다. 이 취약점은 _.omit_.unset의 프로토타입 오염 문제로, 버전 4.0.0부터 4.17.22 전체에 걸쳐 공격자가 Object.prototype을 포함한 전역 프로토타입의 속성을 삭제하여 런타임 충돌과 서비스 거부를 유발할 수 있었습니다. Ulises Gascón의 심층 분석은 왜 수정이 일괄 차단이 아닌 컨텍스트 인식 경로 평가를 요구했는지 설명합니다. __proto__ 탐색을 완전히 차단하면 문서화된 정상 동작이 깨지기 때문입니다. 구조적으로 Lodash에는 이제 기술 운영 위원회, OpenJS Foundation CNA 지원을 받는 전담 보안 심사 그룹, 재구축된 CI 파이프라인, CodeQL 정적 분석, Playwright 브라우저 테스트가 갖춰졌습니다. Lodash 4.0.0–4.17.22를 사용 중인 프로젝트는 즉시 4.17.23으로 업그레이드해야 합니다.

오픈소스 생태계의 보안 압박은 더 넓게 이어집니다. Daniel Stenberg는 AI가 생성한 저품질 제보, 이른바 'AI slop'가 메인테이너의 검토 역량을 사실상 DDoS 공격하는 수준에 이르렀다며 cURL2026년 1월 말 HackerOne 버그 바운티 프로그램을 종료한다고 발표했습니다. Stenberg는 무분별한 AI 제보와 고품질 AI 보조 연구(2025년 9월 Joshua Rogers의 제보를 높이 평가)를 명확히 구분합니다. 한편 보안 연구자 Isaac Lewis는 폴더를 열기만 해도 자동 실행되는 악성 tasks.json을 이용한 VS Code 제로클릭 익스플로잇을 실증했습니다. 이 익스플로잇은 .cursor 디렉터리에 저장된 AI 에이전트 규칙을 조용히 덮어쓰고, 머신의 모든 저장소로 횡적 확산될 위험이 있습니다.

지난 주 처음 보도된 Cloudflare–Astro 인수는 계속해서 분석을 낳고 있습니다. The New Stack은 이를 플랫폼 기업의 프레임워크 팀 인수라는 지속적 패턴 — Vercel/Svelte(2021), Shopify/Remix(2022), Netlify/Gatsby(2023), Vercel/NuxtLabs(2025) — 의 맥락에서 조명합니다. Gatsby 인수는 경고 사례입니다. 초기 약속에도 불구하고 두 공동 창업자가 2023년 말 모두 떠나며 프로젝트가 유지보수 모드로 전락했습니다. Syntax 팟캐스트는 Stack Overflow 일일 질문 수가 코로나 절정기 약 20만 건에서 녹화 시점 321건으로 급감한 사실, 새 AI 중심 CEO로 인한 Firefox의 정체성 위기, 일본의 모바일 소프트웨어 경쟁법에 따른 Apple의 iOS 대체 브라우저 엔진 허용 의무화를 파노라마처럼 짚어줍니다.

Key Takeaways
  • Lodash 4.17.23CVE-2025-134655 프로토타입 오염 취약점을 패치했습니다. 버전 4.0.0부터 4.17.22를 사용 중인 모든 프로젝트는 즉시 업그레이드해야 합니다.
  • cURL의 버그 바운티 프로그램 종료와 VS Code tasks.json 익스플로잇은 AI가 오픈소스 보안 검토 파이프라인 전반에 걸쳐 새로운 공격 표면을 만들고 있음을 동시에 부각시킵니다.
  • Cloudflare/Astro 인수는 플랫폼 통합 추세를 심화시키며, Gatsby의 선례는 기업 인수 후에도 오픈소스 약속을 지속적으로 검증해야 한다는 구체적 교훈을 남깁니다.