언제 Hibernate 지원 종료(EOL)가 되더라도 CVE는 계속 발생합니다.
HibernateNever-Ending Support (NES) Hibernate 수명 주기 종료 후에도 Java 데이터 계층의 핵심인 ORM을 안전하게 유지하고, 규정 준수 상태를 보장하며, 감사 준비를 완료된 상태로 유지해 줍니다. NES는 보안 팀, 엔지니어, 경영진에게 제품 수명 주기 종료(EOL) 시 잃어버렸던 것, 즉 자체 보안 태세와 일정을 주도적으로 관리하고, 비즈니스가 중점을 둘 분야를 결정할 수 있는 권한을 되찾아 줍니다.
대기업들이 신뢰하는

보안, 규정 준수, 비즈니스 연속성, 이 모든 문제를 한 번에 해결합니다
Hibernate 대부분의 엔터프라이즈 자바 스택의 핵심을 Hibernate , 지원 종료된 버전은 더 이상 업스트림 보안 패치를 제공받지 못하고 있습니다. 최근 Hibernate .6을 대상으로 한 CVE-2026-0603 취약점은 침해된 ID 필드를 통해 명령어 주입을 허용하며, 모든 스캔에서 해당 빌드를 지원되지 않는 종속성으로 표시합니다. NES for Hibernate 5.6 계열의 지원되는 Hibernate , 이러한 미해결 취약점을 해결된 상태로 전환해 Hibernate .
보안
위험 요소: JPA Criteria API를 통한 SQL 인젝션 — 그리고 EOL(지원 종료)로 인해 상류 버전의 수정 패치를 더 이상 받을 수 없습니다.
비즈니스를 뒷받침하는 데이터 계층을 위한 전문적인보안 패치를 통해, 공격자가 무단 데이터에 접근하기 위해 이용하는 인젝션 경로를 차단합니다.
SQL 인젝션 및 데이터 유출에 대한 즉각적인 보호
SLA에 기반한 패치 배포는 심각도에 따라 결정됩니다
Hibernate .6 아티팩트 트리 전반에 걸친 지원 범위
규정 준수
위험 요소: 수정 방안이 없는 EOL(지원 종료) hibernate 대한 미해결 감사 결과.
스캐너는 EOL Hibernate 대한 CVE를 더 이상 표시하지 않으며, 모든 빌드에는 귀사의 규정 준수 팀이 이에 대해 답변하는 데 필요한 문서가 함께 제공됩니다.
규정 준수 팀을 위한 문서화된 보안 패치
문서화된 패치 관리를 통해 감사를 성공적으로 통과하세요
스캔 결과에서 “지원되지 않는 소프트웨어” 경고 표시 제거하기
비즈니스 연속성
위험 요소: 5.6을 넘어가면 Boot 2.7 → 3.0 → JDK로 이어지는 연쇄 반응이 발생하여 수년에 걸친 리팩토링이 필요해집니다.
객체-관계형 매핑에 대한 마이그레이션 위험이 전혀 없는 드롭인(drop-in) Maven 아티팩트이므로, 아키텍처를 재설계하지 않고도 데이터 계층을 보호할 수 있습니다.
복잡한 ORM 매핑에 대한 마이그레이션 위험이 전혀 없음
값비싼 재구축 없이 고객 데이터 보호
부담감에 쫓기지 말고, 본인의 일정에 맞춰 마이그레이션하세요
데이터 레이어가 바로 공격 표면입니다
72%
엔터프라이즈 애플리케이션 전반에 걸친 Java ORM 시장에서 Hibernate차지하는 점유율.
130M
하트랜드 페이먼트 시스템즈가 SQL 인젝션 공격으로 인해 유실된 기록.
$170M
소니의 SQL 인젝션 침해 사고로 인한 손해배상금 및 복구 비용.
3,700+
금융, 의료, 정부 기관을 아우르는 수많은 기업들이 Hibernate 활용하고 있습니다.

생태계 파트너십
커먼하우스 재단(Commonhaus Foundation)은 Jackson( Jackson)을 비롯한 커뮤니티 주도의 오픈소스 프로젝트들을 포용하는 비영리 단체로, 이러한 프로젝트들의 장기적인 관리와 지속 가능성을 보장합니다. 히어로데브스(HeroDevs)는 커먼하우스 재단의 오픈소스 지속 가능성 이니셔티브(OSSI)의 창립 멤버가 된 것을 자랑스럽게 생각합니다. 히어로데브스는 커먼하우스와 협력하여 보안에 중점을 둔 이 이니셔티브를 설립했으며, 지원 종료된 버전에 Never-Ending Support (NES) 을 제공하고 있습니다. Jackson및 커먼하우스 재단이 관리하는 기타 오픈소스 프로젝트의 지원 종료 버전에 대해 ‘네버-엔딩 지원(NES)’을 제공하고 있습니다.
NES를 설치하는 날, 무엇이 달라질까요?
그 전 — 고통
현재 귀하의 데이터 레이어가 노출되어 있습니다.
Hibernate .6은 더 이상 보안 패치를 제공받지 않습니다. JPA Criteria API에 SQL 인젝션 CVE 취약점이 발생하더라도 상류에서 제공하는 수정 사항이 없으며, 평균적으로 침해 사실을 파악하는 데만 194일이 걸립니다.
그 후 — HeroDevs와 함께
ORM은 무방비 상태에서 방어 태세로 전환된다
NES 빌드로의 단일 좌표 스왑을 통해 Hibernate .6 트리 전반에 걸쳐 SLA 기반 CVE 패치가 재개되며, 엔티티 매핑과 공개 API는 변경되지 않습니다.
그 전 — 고통
답이 없는 미해결 문제
내부 감사, SOC 2, 그리고 고객 보안 설문조사 모두 hibernate EOL(지원 종료)을 문제로 지적하고 있습니다. 이에 대한 시정 방안도 없고, 감사관들에게 제시할 수 있는 타당한 답변도 없습니다.
그 후 — HeroDevs와 함께
조사 결과가 나오면 설문지는 저절로 답이 나옵니다
공식 명칭이 부여되고 공급업체가 지원하는 빌드로, 확약된 SLA와 문서화된 패치 관리 체계를 갖추고 있습니다. 스캐너가 더 이상 CVE를 탐지하지 않으며, PCI DSS, HIPAA, SOC 2, DORA 및 NIS2에 부합하는 런타임을 참조할 수 있습니다.
그 전 — 고통
업그레이드를 하면 모든 게 망가진다
Hibernate .6을 넘어가려면 연쇄적인 변화가 불가피합니다: Spring 2.7 → Boot 3.0 → JDK 업그레이드 → 의존성 재작성. 대부분의 기업에게 이는 한 분기 만에 끝날 일이 아니라, 수년에 걸친 리팩토링 작업입니다.
그 후 — HeroDevs와 함께
시간에 쫓기지 말고, 본인의 조건에 맞춰 마이그레이션하세요
바로 적용 가능한 솔루션 — 코드 변경이 필요 없고 매핑에 대한 위험도 없습니다. 5.6 버전이 보안 및 규정 준수 상태를 유지하는 동안, 팀은 Boot 및 JDK 전환을 적절히 계획할 수 있는 여유를 갖게 됩니다.
Hibernate(EOL) Hibernate Hibernate에서 실제 취약점이 수정되었습니다.
명령어 주입은 여러분의 마이그레이션을 기다려주지 않습니다.
65.1%
현재 모든 웹 애플리케이션 공격 중 상당수가 SQL 인젝션을 노리고 있는데, 이는 ORM을 뚫고 바로 침투하는 취약점 유형입니다.
$8.7M
SQL 인젝션 공격만으로 기업들이 부담해야 했던 규제 당국의 과징금.
$4.88M
2024년 데이터 유출 사고의 평균 비용 — 사상 최고치.
194일
보안 침해 탐지까지 걸리는 평균 시간 — 매일 공격 표면이 확대됩니다.
취약점 등급
CVE-2026-0603은 hibernate 대한 ‘높음(HIGH)’ 심각도의 명령어 주입 취약점으로, 2026년 1월 20일에 공개되었으며 Hibernate .6.0부터 5.6.15까지의 버전에서 존재하는 것으로 확인되었습니다. HeroDevs는 공인된 CVE 번호 부여 기관입니다. 당사 엔지니어들은 CVE-2026-0603에 대한 분석 작업을 수행했으며, NES for Hibernate 해당 수정 패치를 Hibernate .
출처: IBM 데이터 유출 비용 보고서, 2024. HeroDevs 취약점 디렉토리, CVE-2026-0603. NVD.
단순히 hibernate 아닙니다 .
NES for Hibernate ORM 엔진, Jakarta EE 변형, 캐싱 및 연결 풀 통합은 물론, 서비스 운영에 필수적인 OSGi, GraalVM 및 가시성 확장 기능에 이르기까지 Hibernate .6의 전체 모듈 세트를 Hibernate .
코어 및 ORM
엔진
hibernate
hibernate
hibernate
hibernatejcache
캐싱 및 풀링
배관
hibernate
hibernate
hibernate
hibernate
확장 기능 및 연동
접착제
hibernate
hibernate
hibernate
hibernate
hibernate
모든 표준, 프레임워크 또는 규정에 대해 타당한 답변
EOL 소프트웨어는 전 세계 규제에 따른 패치 관리 기대치를 저해합니다. NES는 정기적인 유지보수가 이루어지고 공급업체의 지원을 받는 빌드를 제공하며, 확약된 SLA와 문서화된 패치 이력을 통해 감사관 및 규제 당국에 규정 준수 여부를 입증할 수 있도록 지원합니다.
PCI DSS
요구사항 6.3.3에 따르면, 알려진 중대 및 고위험 취약점은 30일 이내에 패치해야 합니다. 업스트림 패치가 제공되지 않는 EOL(지원 종료) Hibernate 규정 준수 요건을 충족하지 못하게 됩니다. NES는 패치 경로를 복원합니다.
HIPAA
지원되지 않는 라이브러리를 사용하면 ePHI를 처리하는 시스템에 대해 합리적인 보안 조치를 마련하기 어렵습니다. NES는 데이터 계층에 대한 적극적인 유지 관리 및 위험 완화 기능을 제공합니다.
SOC 2
신뢰 서비스 기준은 취약점에 대한 적시적인 조치와 패치 관리를 요구합니다. EOL(지원 종료) 의존 항목은 이를 보완할 수 있는 지원 경로가 없는 한, 감사 과정에서 중대한 지적 사항으로 제기됩니다. NES가 바로 그러한 지원 경로입니다.
NIS2
제21조는 패치, 취약점 및 공급망 관리를 다룹니다. 유지보수 및 지원 체계가 없는 EOL(지원 종료) 소프트웨어를 계속 사용하면 위험이 발생하며, NIS2는 운영자가 이러한 위험을 적극적으로 완화할 것을 요구합니다.
DORA
DORA는 수명 종료(EOL) 소프트웨어를 금융 ICT 자산의 복원력 취약점으로 간주합니다. NES는 지속적으로 유지 관리되는 빌드와 문서화된 패치 관리 프로그램을 제공합니다.
사이버 복원력법
디지털 요소가 포함된 제품의 소프트웨어 수명 주기 보안을 관리합니다. NES는 보장 기간 동안 EOL(제품 수명 주기 종료)된 Quarkus 제품군에 대해 유지보수 및 패치가 적용된 빌드를 제공합니다.
NIST CSF 2.0
PR.PS-02 지침에 따르면, 조직은 위험 수준에 따라 취약점이 있는 소프트웨어를 적극적으로 유지 관리하거나 제거해야 합니다. NES를 사용하면 강제 업그레이드 없이도 규정 준수를 달성할 수 있습니다.
FedRAMP
지속적인 모니터링은 정해진 주기에 따라 결함이 수정될 것을 전제로 합니다. 패치가 적용되고 공급업체가 지원하는 빌드는 ISSO가 지원 종료(EOL)된 Hibernate 인증 경계 Hibernate 계속 유지해야 할 타당한 근거로 삼을 수 있는 문서화된 수정 절차를 제공합니다.
상업 계약
취약점 및 구성 관리 통제 조치에는 기술적 취약점을 파악하고 소프트웨어를 보안 기준 범위 내에 유지하는 것이 필요합니다. NES는 이러한 보안 상태를 회복시킵니다.
보안 엔지니어들이 개발했습니다. CNA의 지원을 받고 있습니다.
HeroDevs는 CVE ID를 발견하고 할당할 권한을 부여받은 공인 CVE 번호 부여 기관입니다. Hibernate 모든 NES Hibernate 해당 아티팩트에 대한 알려진 CVE 건수를 0으로 만들고, 귀사의 규정 준수 팀이 해결해야 할 문제점에 직접 매핑할 수 있는 문서화된 보안 패치를 함께 제공하므로, 보고서에서 ‘지원되지 않는 종속성’에 대한 경고 표시가 사라집니다.
또한 HeroDevs는 오랫동안 오픈 소스를 후원해 왔으며, Hibernate 같은 소프트웨어가 지속적으로 Hibernate 수 있도록 유지 관리자와 생태계를 지원해 왔습니다.
CVE 번호 부여 기관
CVE의 발견 및 공개
문서화된 패치
감사인이 인정하는 패치 관리
약정된 SLA
중요도에 따른 패치 배포
자주 묻는 질문
NES는 지원 대상 버전을 사용하기로 결정한 기간 동안 전폭적인 지원을 제공하도록 설계되었습니다. 많은 고객은 이를 계획된 Hibernate 6으로, 또는 6에서 7로의 마이그레이션을 위한 과도기 단계로 활용합니다. 반면, 해당 버전이 자신의 요구 사항을 충족하기 때문에 NES를 무기한으로 계속 사용하는 고객도 있습니다. 두 경우 모두 지원되는 사용 사례입니다.
네. NES는 확약된 SLA, VEX 명세서, 문서화된 패치 이력이 포함된 유지 관리된 빌드를 제공합니다. 이러한 요소들은 종합적으로 감사관들이 PCI DSS 6.3.3, SOC 2 신뢰 서비스 기준, NIS2 제21조, DORA, EU 사이버 복원력 법 등 다양한 규정에 대해 기대하는 증거를 제공합니다.
HeroDevs Maven 레지스트리를 통해 진행합니다. settings.xml 또는 pom.xml 파일에 해당 레지스트리를 추가하고, 구매 시 제공받은 인증 정보로 인증한 후, Hibernate NES 태그로 업데이트하십시오. 현재 Hibernate .6에서 사용할 수 있는 구체적인 버전 태그에 대해서는 docs.herodevs.com을 참조하십시오.
pom.xml 파일에서 Hibernate NES 태그로 업데이트한 다음 다시 빌드합니다. 엔티티, 매핑, 쿼리, 확장 기능 및 애플리케이션 코드는 변경되지 않습니다. 빌드 결과, CVE 수정 사항이 적용된 상태에서 현재 사용 중인 Hibernate .6과 동일한 ORM 동작이 나타납니다.
NES는 현재 Hibernate 5.6.x를 지원합니다. Hibernate 6.6.x에 대한 지원은 2026년 6월 9일 Hibernate .6 안정판 지원이 종료된 후, 2026년 말 로드맵에 포함되어 있습니다. 현재 6.6 버전을 사용 중이시며 조기 접근에 대해 논의하고 싶으시다면 저희에게 문의해 주십시오.
NES for Hibernate 지원 종료된 5.6 계열 및 (곧 출시될) 6.6 버전을 사용하는 조직을 위해 Hibernate Hibernate 지원 Hibernate . 이 빌드는 드롭인(drop-in) 방식의 Maven 아티팩트로 제공되며, 지속적인 취약점 수정 및 규정 준수 지원을 통해 팀이 자체 일정에 맞춰 마이그레이션을 계획하고 실행할 수 있는 시간을 확보해 주거나, 해당 버전이 요구 사항을 충족하는 경우 무기한으로 계속 사용할 수 있도록 합니다.
문의하기
오픈소스 라이브러리에 대한 네버엔딩 지원에 대해 궁금한 점이 있으신가요? 저희가 도와드리겠습니다!
히어로데브스 NES 제품이 시스템을 안전하게 보호하고 규정을 준수하는 방법을 알아보세요.
당사 솔루션이 조직에 어떤 가치를 제공할 수 있는지 알아보세요.
필요에 맞는 자세한 가격 정보를 확인하세요.
Java 및 JVM 보안 및 규정 준수 업데이트를 놓치지 마세요
모든 기사 보기

.png)
