
OpenStack 공식 보안 노트(OSSN-0107)에 따르면 Ironic Python Agent의 ContainerHardwareManager 기능에는 보안 모델이 잘못 구현된 문제가 확인됐다. 대상은 ironic-python-agent 11.0.0 이상 12.0.1 미만 버전이며, OpenStack은 컨테이너 런타임을 포함한 램디스크를 쓰는 운영자에게 기능 비활성화 또는 패치 적용을 권고했다.
문제가 된 기능은 베어메탈 프로비저닝 과정의 정리·정비·배포 단계에서 컨테이너를 내려받아 실행할 수 있게 하는 플러그인이다. OpenStack은 2025.2 릴리스에 추가된 초기 구현에서 컨테이너 관련 안전장치인 allow_arbitrary_containers 설정값이 무시되는 등 여러 보안 결함이 있었다고 설명했다.
영향 범위는 모든 Ironic 환경에 같지 않다. OpenStack이 제공하는 램디스크 이미지는 해당 릴리스에서 podman이나 docker를 기본 탑재하지 않아 이 기능이 비활성 상태이며, 별도 조치 없이도 취약하지 않다고 공지는 밝혔다. 반면 컨테이너 런타임을 추가한 맞춤형 램디스크를 운용하는 조직은 구성을 점검해야 한다.
컨테이너 기능을 사용하지 않는 운영자는 deploy.container_clean_step과 deploy.generic_container_step을 서비스·정리·배포 단계의 차단 목록에 넣어 취약한 코드를 끌 수 있다. 이 차단 옵션을 추가하는 패치는 OSSA-2026-025에서 제공된다. 컨테이너 기능을 계속 쓸 경우에는 OpenStack이 안내한 패치를 현재 사용 중인 브랜치에 반영하고, 바뀐 컨테이너 기반 단계 문서를 기준으로 기존 워크플로와의 호환성을 검토해야 한다.
이번 조치는 베어메탈 자동화 환경에서 컨테이너 실행 권한의 경계를 다시 확인해야 한다는 신호다. 특히 표준 이미지 대신 자체 제작 램디스크를 운영하는 조직은 컨테이너 런타임 탑재 여부, 허용 목록 설정, 배포 단계 권한을 함께 살펴볼 필요가 있다.
출처: OpenStack Security Notes https://wiki.openstack.org/wiki/OSSN/OSSN-0107
출처: Launchpad Ironic 보안 이슈 https://bugs.launchpad.net/ironic/+bug/2160143
출처: OpenStack Ironic 문서 https://docs.openstack.org/ironic/latest/admin/container-based-steps.html









