
Google Cloud 공식 보안 게시판에 따르면 회사는 2026년 6월 29일 Cloud Service Mesh 보안 게시판 GCP-2026-045를 공개하고 HTTP/3 스택의 서비스 거부 가능 취약점에 대한 패치 적용을 안내했다. 게시판은 차단된 QPACK 디코딩이 HTTP/3 스택을 상대로 서비스 거부 공격을 일으킬 수 있는 취약점이라고 설명했다.
Cloud Service Mesh는 Google Kubernetes Engine과 하이브리드 환경에서 서비스 간 통신, 트래픽 제어, 인증, 관측을 담당하는 서비스 메시 제품이다. 이런 계층의 취약점은 애플리케이션 코드 자체보다 네트워크 프록시와 트래픽 처리 경로에 영향을 줄 수 있어, 패치 적용 여부가 운영 안정성과 직접 연결된다.
Google Cloud 릴리스 노트는 이번 취약점과 관련해 인클러스터 Cloud Service Mesh 1.29.5-asm.5, 1.28.9-asm.4, 1.27.9-asm.9 버전이 제공된다고 밝혔다. 각 패치 릴리스는 GCP-2026-045에 명시된 보안 취약점 수정을 포함한다. 1.29.5-asm.5는 Envoy v1.37.5, 1.28.9-asm.4는 Envoy v1.36.9, 1.27.9-asm.9는 Envoy v1.35.13을 사용한다.
같은 릴리스 노트에는 Managed Cloud Service Mesh의 Gateway API용 프록시 버전 csm_mesh_proxy.csm_mesh_proxy.20260624e_RC01도 모든 릴리스 채널로 순차 배포된다고 안내됐다. 이 항목은 별도 보안 게시판 GCP-2026-040의 수정을 포함한다. 운영자는 인클러스터와 관리형 구성 중 어떤 방식을 쓰는지에 따라 적용 경로를 구분해야 한다.
HTTP/3는 QUIC 기반 전송과 헤더 압축 체계를 사용한다. QPACK은 HTTP/3에서 헤더 필드를 압축하기 위한 구성 요소다. Google Cloud가 공개한 설명은 제한적이지만, QPACK 디코딩 처리 과정이 차단될 때 HTTP/3 스택의 가용성에 영향을 줄 수 있다는 점을 핵심 위험으로 제시한다.
이번 공지는 보안 사고나 침해 사실 공개라기보다 클라우드 인프라 구성 요소의 보안 패치 안내에 가깝다. 따라서 즉각적인 피해 규모나 공격 사례를 단정할 수는 없다. 다만 서비스 메시 프록시는 내부 서비스 통신 경로에 넓게 배치될 수 있어, 영향받는 버전을 쓰는 조직은 공식 문서에 따라 클러스터 영향을 확인하고 업그레이드 일정을 검토할 필요가 있다.
운영 관점에서는 HTTP/3 사용 여부, Gateway API 구성, 인클러스터 Cloud Service Mesh 버전, 관리형 릴리스 채널 적용 상태를 함께 점검해야 한다. 특히 지원 종료 버전을 장기간 유지하는 환경에서는 보안 수정이 백포트되지 않을 수 있으므로, 단기 완화보다 지원 버전으로의 업그레이드 계획이 중요하다.
출처: Google Cloud Service Mesh Security Bulletins https://docs.cloud.google.com/service-mesh/docs/security-bulletins
출처: Google Cloud Release Notes https://docs.cloud.google.com/release-notes#June_29_2026
출처: Cloud Service Mesh Release Notes https://docs.cloud.google.com/service-mesh/docs/release-notes