
GitHub 공식 보안 블로그에 따르면 GitHub Advisory Database는 2026년 5월 검토 완료 권고 1,560건을 게시했다. GitHub는 이 수치가 통상 월간 처리량의 5배를 넘고, 데이터베이스 역사상 가장 높은 수준이라고 설명했다.
이번 공개는 특정 취약점 하나의 문제가 아니라 소프트웨어 공급망 보안 생태계 전체의 처리 부담이 커지고 있음을 보여준다. GitHub는 최근 몇 달 동안 비공개 취약점 보고, 저장소 보안 권고, CVE 요청이 동시에 늘면서 권고 검토 체계가 새로운 운영 규모에 들어섰다고 밝혔다.
GitHub가 제시한 수치에 따르면 2026년 3월부터 5월까지 매달 6,000건이 넘는 권고 관련 판단이 이뤄졌다. 여기에는 기존 권고 갱신, 신규 권고 게시, 유입 권고 검토가 포함된다. 비공개 취약점 보고는 1월 주당 약 550건에서 5월 대부분 기간 주당 3,000건 이상으로 증가했고, 저장소 권고는 주당 약 650건에서 5,000건 이상으로 늘었다. GitHub CNA의 CVE 요청도 5월 한 달에 거의 4,000건에 달해 전년 대비 약 10배 규모가 됐다.
CVE 생태계 전반의 증가세도 함께 언급됐다. GitHub는 CVE 프로그램이 2026년에 이미 3만 건이 넘는 CVE를 게시했다고 설명했다. 또한 GitHub에서 비공개 취약점 보고 기능을 활성화한 저장소는 누적 170만 개를 넘었다고 밝혔다.
처리량 증가는 단순히 건수가 많아진 문제에 그치지 않는다. GitHub는 영향 버전 범위를 다시 구성해야 하는 권고, 여러 패키지 생태계에 걸친 권고, CVE 기록과 유지관리자 권고 및 커밋 이력이 서로 맞지 않는 사례가 늘고 있다고 설명했다. 이 경우 큐레이터는 릴리스 이력, 태그, 변경 로그, 원본 커밋을 다시 추적해 실제 영향을 확인해야 한다.
GitHub는 검토 완료 권고의 품질 기준은 유지되고 있으며 기존 Dependabot 알림도 정상 작동한다고 밝혔다. 다만 신규 권고가 알림으로 이어지는 데 걸리는 시간은 길어질 수 있고, 치명적 이슈가 우선 처리된다고 설명했다. 회사는 큐레이터가 최종 판단을 유지하는 조건에서 AI 보조 조사 도구와 자동화를 확대하고 있다고 덧붙였다.
이번 흐름은 오픈소스 보안 공개가 더 활발해지는 동시에, 취약점 정보의 정확성과 구조화가 더 중요해지고 있음을 뜻한다. 패키지명, 영향 버전, 재현 절차, CVSS 벡터 같은 정보가 불완전하면 권고 검토와 알림 생성이 늦어질 수 있다. 반대로 유지관리자와 연구자가 완전한 데이터를 제공하면 보안 알림과 패치 안내가 더 빨리 사용자에게 도달한다.
개발 조직 입장에서는 취약점 권고의 양적 증가를 운영 리스크로 봐야 한다. Dependabot이나 보안 피드가 알려주는 결과만 기다리는 방식으로는 우선순위 판단이 늦어질 수 있다. 핵심 서비스의 의존성 목록, 직접 사용하는 패키지의 보안 권고 채널, 비공개 취약점 보고 절차를 함께 정비해야 공급망 보안 대응 속도를 유지할 수 있다.
출처: GitHub Blog https://github.blog/security/supply-chain-security/inside-the-advisory-database-and-what-happens-when-vulnerability-volume-breaks-records/









