- Published on
2026년 6월 24일 curl 8.21.0은 한 릴리스에 CVE 18개를 발행하며 프로젝트 기록을 새로 썼습니다. 그런데 18개 전부가 Low 아니면 Medium이고, High 등급은 2023년 10월 이후 한 건도 없습니다. 이 숫자 뒤에는 AI 슬롭 보고서에 시달리다 2026년 1월 말 버그바운티를 폐지한 프로젝트가, 3월부터는 정반대로 "거의 전부 AI를 썼는데 품질은 높은" 보고서 홍수를 맞고 있는 이야기가 있습니다. 이 글은 curl이 직접 공개하는 vuln.json 데이터로 기록 주장을 검산하고, 18개 CVE가 실제로 고친 것(커넥션 재사용 클러스터, HTTP/3 early data, QUIC busy-loop, 10년 묵은 super cookie), CVE가 되지 못한 버그를 둘러싼 MITRE 분쟁, 그리고 libcurl을 어딘가에 깔고 있는 — 사실상 모든 — 팀이 이 흐름에서 무엇을 준비해야 하는지 정리합니다. 결론부터: 패닉할 이유는 없지만, 스캐너 노이즈와 패치 케이던스는 확실히 달라집니다.