언제 Hibernate 지원 종료(EOL)가 되더라도 CVE는 계속 발생합니다.

HibernateNever-Ending Support (NES) Hibernate 수명 주기 종료 후에도 Java 데이터 계층의 핵심인 ORM을 안전하게 유지하고, 규정 준수 상태를 보장하며, 감사 준비를 완료된 상태로 유지해 줍니다. NES는 보안 팀, 엔지니어, 경영진에게 제품 수명 주기 종료(EOL) 시 잃어버렸던 것, 즉 자체 보안 태세와 일정을 주도적으로 관리하고, 비즈니스가 중점을 둘 분야를 결정할 수 있는 권한을 되찾아 줍니다.

대기업들이 신뢰하는

Google 로고Microsoft 로고Finra 로고산탄데르 은행 로고
히타치 로고Workday 로고Dropbox 로고

보안, 규정 준수, 비즈니스 연속성, 이 모든 문제를 한 번에 해결합니다

Hibernate 대부분의 엔터프라이즈 자바 스택의 핵심을 Hibernate , 지원 종료된 버전은 더 이상 업스트림 보안 패치를 제공받지 못하고 있습니다. 최근 Hibernate .6을 대상으로 한 CVE-2026-0603 취약점은 침해된 ID 필드를 통해 명령어 주입을 허용하며, 모든 스캔에서 해당 빌드를 지원되지 않는 종속성으로 표시합니다. NES for Hibernate 5.6 계열의 지원되는 Hibernate , 이러한 미해결 취약점을 해결된 상태로 전환해 Hibernate .

보안

위험 요소: JPA Criteria API를 통한 SQL 인젝션 — 그리고 EOL(지원 종료)로 인해 상류 버전의 수정 패치를 더 이상 받을 수 없습니다.

‍비즈니스를 뒷받침하는 데이터 계층을 위한 전문적인보안 패치를 통해, 공격자가 무단 데이터에 접근하기 위해 이용하는 인젝션 경로를 차단합니다.

SQL 인젝션 및 데이터 유출에 대한 즉각적인 보호

SLA에 기반한 패치 배포는 심각도에 따라 결정됩니다

Hibernate .6 아티팩트 트리 전반에 걸친 지원 범위

규정 준수

위험 요소: 수정 방안이 없는 EOL(지원 종료) hibernate 대한 미해결 감사 결과.

스캐너는 EOL Hibernate 대한 CVE를 더 이상 표시하지 않으며, 모든 빌드에는 귀사의 규정 준수 팀이 이에 대해 답변하는 데 필요한 문서가 함께 제공됩니다.

규정 준수 팀을 위한 문서화된 보안 패치

문서화된 패치 관리를 통해 감사를 성공적으로 통과하세요

스캔 결과에서 “지원되지 않는 소프트웨어” 경고 표시 제거하기

비즈니스 연속성

위험 요소: 5.6을 넘어가면 Boot 2.7 → 3.0 → JDK로 이어지는 연쇄 반응이 발생하여 수년에 걸친 리팩토링이 필요해집니다.

객체-관계형 매핑에 대한 마이그레이션 위험이 전혀 없는 드롭인(drop-in) Maven 아티팩트이므로, 아키텍처를 재설계하지 않고도 데이터 계층을 보호할 수 있습니다.

복잡한 ORM 매핑에 대한 마이그레이션 위험이 전혀 없음

값비싼 재구축 없이 고객 데이터 보호

부담감에 쫓기지 말고, 본인의 일정에 맞춰 마이그레이션하세요

“우리에게는 세 가지 선택지가 있었습니다. 1) 새로운 프레임워크로 마이그레이션하기(비용이 많이 들고 시간이 오래 걸리며 계획된 로드맵에 차질을 빚음), 2) 프레임워크를 자체적으로 유지 관리하기(개발 리소스 분산), 3) HeroDevs와 계약하여 구독 형태로 지속적인 지원을 받기(예산 내에서 감당 가능한 연간 비용, 개발 계획에 영향 없음)… 구현 과정은 정말 간단했습니다. HeroDevs 라이브러리를 도입함으로써 AngularJS 프레임워크의 알려진 취약점을 100% 해결하여, 월간 POA&M을 위한 Burp Suite 스캔 결과에서 모든 문제가 해결된 것으로 나타났습니다.”

— ViTel Net
기업용 의료 IT

“HeroDevs의 확장 지원 서비스를 활용함으로써, 우리는 보안 위험을 완화하고 레거시 애플리케이션의 안전한 운영을 지속할 수 있었으며, 더 지속 가능한 장기 마이그레이션 전략을 수립할 귀중한 시간을 확보할 수 있었습니다. 이 모든 과정을 고객 경험이나 규제 요건을 저해하지 않고 이루어냈습니다.”

— 산람 프라이빗 웰스
금융 서비스

“우리는 전형적인 기술적 딜레마에 직면했습니다. 이미 교체할 계획이었던 레거시 시스템을 업데이트하는 데 귀중한 엔지니어링 시간을 할애할 것인지, 아니면 점점 커지는 보안 위험을 감수할 것인지 선택해야 했죠. 두 가지 선택지 모두 우리의 비즈니스 목표와 부합하지 않았습니다. … NES를 도입함으로써 우리는 전략적 로드맵을 훼손하지 않으면서도 보안 태세를 유지할 수 있었을 뿐만 아니라, 상당한 비용 절감 효과까지 거두었습니다.”

— Statista
마르쿠스 볼프, 건축가

“고객들이 요청해 온 기능을 하나도 제공할 수 없다고 말해야 한다고 상상해 보세요. 이미 잘 작동하는 코드를 다시 작성하는 데 앞으로 1년을 써야 하기 때문이라고요. 이는 어떤 CTO도 하고 싶어 하지 않는 대화일 것입니다… [NES의] 영향력은 단순히 시스템을 유지하는 것을 넘어섭니다. 우리는 완전히 새로운 컴포넌트 라이브러리에 투자하고, 사용자 경험을 개선하며, 신규 고객 유치에 직접적으로 기여하는 기능을 제공할 수 있게 되었습니다. 만약 우리가 마이그레이션 단계에 갇혀 있었다면 이런 일은 불가능했을 것입니다.”

— 킬바르
발렌티나 로크스, 최고기술책임자(CTO)

데이터 레이어가 바로 공격 표면입니다

72%

엔터프라이즈 애플리케이션 전반에 걸친 Java ORM 시장에서 Hibernate차지하는 점유율.

130M

하트랜드 페이먼트 시스템즈가 SQL 인젝션 공격으로 인해 유실된 기록.

$170M

소니의 SQL 인젝션 침해 사고로 인한 손해배상금 및 복구 비용.

3,700+

금융, 의료, 정부 기관을 아우르는 수많은 기업들이 Hibernate 활용하고 있습니다.

커먼하우스 재단

생태계 파트너십

커먼하우스 재단(Commonhaus Foundation)은 Jackson( Jackson)을 비롯한 커뮤니티 주도의 오픈소스 프로젝트들을 포용하는 비영리 단체로, 이러한 프로젝트들의 장기적인 관리와 지속 가능성을 보장합니다. 히어로데브스(HeroDevs)는 커먼하우스 재단의 오픈소스 지속 가능성 이니셔티브(OSSI)의 창립 멤버가 된 것을 자랑스럽게 생각합니다. 히어로데브스는 커먼하우스와 협력하여 보안에 중점을 둔 이 이니셔티브를 설립했으며, 지원 종료된 버전에 Never-Ending Support (NES) 을 제공하고 있습니다. Jackson및 커먼하우스 재단이 관리하는 기타 오픈소스 프로젝트의 지원 종료 버전에 대해 ‘네버-엔딩 지원(NES)’을 제공하고 있습니다.

NES를 설치하는 날, 무엇이 달라질까요?

그 전 — 고통

현재 귀하의 데이터 레이어가 노출되어 있습니다.

Hibernate .6은 더 이상 보안 패치를 제공받지 않습니다. JPA Criteria API에 SQL 인젝션 CVE 취약점이 발생하더라도 상류에서 제공하는 수정 사항이 없으며, 평균적으로 침해 사실을 파악하는 데만 194일이 걸립니다.

그 후 — HeroDevs와 함께

ORM은 무방비 상태에서 방어 태세로 전환된다

NES 빌드로의 단일 좌표 스왑을 통해 Hibernate .6 트리 전반에 걸쳐 SLA 기반 CVE 패치가 재개되며, 엔티티 매핑과 공개 API는 변경되지 않습니다.

그 전 — 고통

답이 없는 미해결 문제

내부 감사, SOC 2, 그리고 고객 보안 설문조사 모두 hibernate EOL(지원 종료)을 문제로 지적하고 있습니다. 이에 대한 시정 방안도 없고, 감사관들에게 제시할 수 있는 타당한 답변도 없습니다.

그 후 — HeroDevs와 함께

조사 결과가 나오면 설문지는 저절로 답이 나옵니다

공식 명칭이 부여되고 공급업체가 지원하는 빌드로, 확약된 SLA와 문서화된 패치 관리 체계를 갖추고 있습니다. 스캐너가 더 이상 CVE를 탐지하지 않으며, PCI DSS, HIPAA, SOC 2, DORA 및 NIS2에 부합하는 런타임을 참조할 수 있습니다.

그 전 — 고통

업그레이드를 하면 모든 게 망가진다

Hibernate .6을 넘어가려면 연쇄적인 변화가 불가피합니다: Spring 2.7 → Boot 3.0 → JDK 업그레이드 → 의존성 재작성. 대부분의 기업에게 이는 한 분기 만에 끝날 일이 아니라, 수년에 걸친 리팩토링 작업입니다.

그 후 — HeroDevs와 함께

시간에 쫓기지 말고, 본인의 조건에 맞춰 마이그레이션하세요

바로 적용 가능한 솔루션 — 코드 변경이 필요 없고 매핑에 대한 위험도 없습니다. 5.6 버전이 보안 및 규정 준수 상태를 유지하는 동안, 팀은 Boot 및 JDK 전환을 적절히 계획할 수 있는 여유를 갖게 됩니다.

Hibernate(EOL) Hibernate Hibernate에서 실제 취약점이 수정되었습니다.

HeroDevs는 공인 CVE 번호 부여 기관(CNA)입니다. 아래의 보안 권고 사항은 Hibernate (EOL) Hibernate 실제로 존재하는 취약점입니다. 알려진 CVE에 대한 수정 사항이 포함된 즉시 적용 가능한 패치를 받으려면 NES로 전환하십시오. 모든 수정 사항은 게시되며, 항목당 하나의 보안 권고 사항이 제공됩니다.
심각도
ID
카테고리
영향을 받는 버전
게시 날짜
높음
명령 주입
>= 5.6.0 <= 5.6.15
2026년 1월 20일

명령어 주입은 여러분의 마이그레이션을 기다려주지 않습니다.

CVE-2026-0603은 Hibernate .6의 InlineIdsOrClauseBuilder를 노리며, 공격자가 침해된 ID 필드를 이용해 이후의 업데이트 및 삭제 작업 시 무단 SQL을 실행할 수 있게 합니다. 내부 테스트 결과, 이 익스플로잇을 통해 테이블의 모든 행을 삭제하고 애플리케이션 서버 파일 시스템의 내용을 읽을 수 있는 것으로 확인되었습니다. Hibernate .6은 더 이상 커뮤니티 패치를 제공받지 않으므로, 마이그레이션하거나 NES를 설치할 때까지 모든 빌드에서 이 취약점은 해결되지 않은 상태로 남아 있습니다.
심각도
CVE
카테고리
영향을 받는 버전
게시 날짜
Medium
서비스 거부
<20.20.2 >=22.0.0 <22.22.2 >=24.0.0 <24.14.1 >=25.0.0 <25.8.2
2026년 4월 13일
높음
통제되지 않는 리소스 소비
v4 < v20.20.0, v22 < v22.22.0, v24 < v24.13.0, v25 < v25.3.0
2026년 1월 13일
높음
경로 탐색
4.0 < 20.19.4, 22 < 22.17.1, 24 < 24.4.1
7월 15, 2025
Medium
HTTP 요청 밀수
4.0 < 20.19.1
2025년 5월 14일
높음
암호화 취약점
4.0 < 20.19.1, 22 < 22.15.0, 24 < 24.0.1
2025년 5월 14일
Medium
서비스 거부
4.0 < 18.20.6, 20 < 20.18.2
Feb 7, 2025
Medium
경로 탐색
4.0 < 18.20.6, 20 < 20.18.2
Jan 28, 2025
높음
명령 주입
4.0 <= 18.20.2, 20 < 20.12.2
Jan 9, 2025
높음
HTTP 요청 밀수
>=16.0.0 <16.20.1, >=18.0.0 <18.16.1, >=20.0.0 <20.3.1
2024년 10월 16일
낮음
정보 노출
>=16.0.0 <=16.20.2
2024년 10월 15일
Medium
서비스 거부
>=14.0.0 <=14.21.3, >=16.0.0 <=16.20.2
2024년 10월 15일
Medium
암호화 취약점
4.0 < 18.19.1, 20 < 20.11.1
Sep 7, 2024
높음
명령 주입
4.0 < 18.20.4, 20.0 < 20.15.1, 22.0< 22.4.1
Sep 7, 2024
Medium
HTTP 요청 밀수
4.0 < 18.20.1, 20 < 20.12.1
2024년 5월 7일
Medium
HTTP 요청 밀수
<21.7.2, <20.12.1, <v18.20.1, <= 16.20.2, <=v14.21.3, <= v12.22.12
2024년 5월 1일
높음
통제되지 않는 리소스 소비
4 <= 18.20.0, 20 <= 20.12.0
Apr 9, 2024
높음
권한 에스컬레이션
4.0 < 18.19.1, 20 < 20.11.1
2024년 2월 20일
Medium
서비스 거부
<21.6.2, <20.11.1, <v18.19.1, <= 16.20.2
2024년 2월 14일
높음
서비스 거부
<21.6.2, <20.11.1, <v18.19.1, <= 16.20.2, <=v14.21.3, <= v12.22.12
2024년 2월 14일
Medium
암호화 취약점
4.0 < 16.20.1, 18 < 18.16.1, 20 < 20.3.1
Nov 28, 2023
Medium
데이터 신뢰성 검증 불충분
4.0 <= 18.18.1, 20 < 20.8.1
Oct 18, 2023
Medium
권한 에스컬레이션
4 <= 16.20.1, 0 <= 18.17.0, 0 <= 20.5.0
Aug 24, 2023
Medium
HTTP 요청 밀수
4.0 < 16.20.1, 18 < 18.16.1, 20 < 20.3.1
2023년 6월 30일
Medium
HTTP 요청 밀수
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
Dec 5, 2022
높음
리소스 주입
4.0 < 14.20.0, 16 < 16.20.0, 18 < 18.5.0
Jul 14, 2022
Medium
HTTP 요청 밀수
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
Jul 14, 2022
높음
인증 우회
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
Jul 14, 2022
Medium
HTTP 요청 밀수
4.0 < 14.20.0, 16 < 16.20.0, 18 < 18.5.0
Jul 14, 2022
Medium
HTTP 요청 밀수
4.0 < 14.20.1, 16 < 16.17.1, 18 < 18.9.1
Jul 14, 2022

65.1%

현재 모든 웹 애플리케이션 공격 중 상당수가 SQL 인젝션을 노리고 있는데, 이는 ORM을 뚫고 바로 침투하는 취약점 유형입니다.

$8.7M

SQL 인젝션 공격만으로 기업들이 부담해야 했던 규제 당국의 과징금.

$4.88M

2024년 데이터 유출 사고의 평균 비용 — 사상 최고치.

194일

보안 침해 탐지까지 걸리는 평균 시간 — 매일 공격 표면이 확대됩니다.

취약점 등급

CVE-2026-0603은 hibernate 대한 ‘높음(HIGH)’ 심각도의 명령어 주입 취약점으로, 2026년 1월 20일에 공개되었으며 Hibernate .6.0부터 5.6.15까지의 버전에서 존재하는 것으로 확인되었습니다. HeroDevs는 공인된 CVE 번호 부여 기관입니다. 당사 엔지니어들은 CVE-2026-0603에 대한 분석 작업을 수행했으며, NES for Hibernate 해당 수정 패치를 Hibernate .

취약점 디렉토리
흰색 화살표

출처: IBM 데이터 유출 비용 보고서, 2024. HeroDevs 취약점 디렉토리, CVE-2026-0603. NVD.

단순히 hibernate 아닙니다 .

NES for Hibernate ORM 엔진, Jakarta EE 변형, 캐싱 및 연결 풀 통합은 물론, 서비스 운영에 필수적인 OSGi, GraalVM 및 가시성 확장 기능에 이르기까지 Hibernate .6의 전체 모듈 세트를 Hibernate .

코어 및 ORM

엔진

hibernate

hibernate

hibernate

hibernatejcache

캐싱 및 풀링

배관

hibernate

hibernate

hibernate

hibernate

확장 기능 및 연동

접착제

hibernate

hibernate

hibernate

hibernate

hibernate

모든 표준, 프레임워크 또는 규정에 대해 타당한 답변

EOL 소프트웨어는 전 세계 규제에 따른 패치 관리 기대치를 저해합니다. NES는 정기적인 유지보수가 이루어지고 공급업체의 지원을 받는 빌드를 제공하며, 확약된 SLA와 문서화된 패치 이력을 통해 감사관 및 규제 당국에 규정 준수 여부를 입증할 수 있도록 지원합니다.

PCI DSS

미국

요구사항 6.3.3에 따르면, 알려진 중대 및 고위험 취약점은 30일 이내에 패치해야 합니다. 업스트림 패치가 제공되지 않는 EOL(지원 종료) Hibernate 규정 준수 요건을 충족하지 못하게 됩니다. NES는 패치 경로를 복원합니다.

HIPAA

미국

지원되지 않는 라이브러리를 사용하면 ePHI를 처리하는 시스템에 대해 합리적인 보안 조치를 마련하기 어렵습니다. NES는 데이터 계층에 대한 적극적인 유지 관리 및 위험 완화 기능을 제공합니다.

SOC 2

글로벌

신뢰 서비스 기준은 취약점에 대한 적시적인 조치와 패치 관리를 요구합니다. EOL(지원 종료) 의존 항목은 이를 보완할 수 있는 지원 경로가 없는 한, 감사 과정에서 중대한 지적 사항으로 제기됩니다. NES가 바로 그러한 지원 경로입니다.

NIS2

EU

제21조는 패치, 취약점 및 공급망 관리를 다룹니다. 유지보수 및 지원 체계가 없는 EOL(지원 종료) 소프트웨어를 계속 사용하면 위험이 발생하며, NIS2는 운영자가 이러한 위험을 적극적으로 완화할 것을 요구합니다.

DORA

EU

DORA는 수명 종료(EOL) 소프트웨어를 금융 ICT 자산의 복원력 취약점으로 간주합니다. NES는 지속적으로 유지 관리되는 빌드와 문서화된 패치 관리 프로그램을 제공합니다.

사이버 복원력법

EU

디지털 요소가 포함된 제품의 소프트웨어 수명 주기 보안을 관리합니다. NES는 보장 기간 동안 EOL(제품 수명 주기 종료)된 Quarkus 제품군에 대해 유지보수 및 패치가 적용된 빌드를 제공합니다.

NIST CSF 2.0

미국

PR.PS-02 지침에 따르면, 조직은 위험 수준에 따라 취약점이 있는 소프트웨어를 적극적으로 유지 관리하거나 제거해야 합니다. NES를 사용하면 강제 업그레이드 없이도 규정 준수를 달성할 수 있습니다.

FedRAMP

미국

지속적인 모니터링은 정해진 주기에 따라 결함이 수정될 것을 전제로 합니다. 패치가 적용되고 공급업체가 지원하는 빌드는 ISSO가 지원 종료(EOL)된 Hibernate 인증 경계 Hibernate 계속 유지해야 할 타당한 근거로 삼을 수 있는 문서화된 수정 절차를 제공합니다.

상업 계약

글로벌

취약점 및 구성 관리 통제 조치에는 기술적 취약점을 파악하고 소프트웨어를 보안 기준 범위 내에 유지하는 것이 필요합니다. NES는 이러한 보안 상태를 회복시킵니다.

보안 엔지니어들이 개발했습니다. CNA의 지원을 받고 있습니다.

HeroDevs는 CVE ID를 발견하고 할당할 권한을 부여받은 공인 CVE 번호 부여 기관입니다. Hibernate 모든 NES Hibernate 해당 아티팩트에 대한 알려진 CVE 건수를 0으로 만들고, 귀사의 규정 준수 팀이 해결해야 할 문제점에 직접 매핑할 수 있는 문서화된 보안 패치를 함께 제공하므로, 보고서에서 ‘지원되지 않는 종속성’에 대한 경고 표시가 사라집니다.

또한 HeroDevs는 오랫동안 오픈 소스를 후원해 왔으며, Hibernate 같은 소프트웨어가 지속적으로 Hibernate 수 있도록 유지 관리자와 생태계를 지원해 왔습니다.

CVE 번호 부여 기관

CVE의 발견 및 공개

문서화된 패치

감사인이 인정하는 패치 관리

약정된 SLA

중요도에 따른 패치 배포

자주 묻는 질문

NES는 시스템 업그레이드를 대체할 수 있는 영구적인 대안이 될 수 있을까요?
Hibernate NES가 규정 준수에 Hibernate 되나요?
배송은 어떻게 이루어지나요?
EOL(생산 종료)된 Hibernate 에 대한 ‘드롭인 교체’란 무엇을 Hibernate ?
NES는 어떤 Hibernate 지원하나요?
Hibernate Never-Ending Support (NES) 란 무엇인가요?

문의하기

오픈소스 라이브러리에 대한 네버엔딩 지원에 대해 궁금한 점이 있으신가요? 저희가 도와드리겠습니다!

히어로데브스 NES 제품이 시스템을 안전하게 보호하고 규정을 준수하는 방법을 알아보세요.

당사 솔루션이 조직에 어떤 가치를 제공할 수 있는지 알아보세요.

필요에 맞는 자세한 가격 정보를 확인하세요.

Google 로고릴리 로고애보트 로고박스 로고EG 로고히타치 로고Dropbox 로고NHS 로고Workday 로고Finra 로고Microsoft 로고산탄데르 로고
전문가와 상담하기

이 양식을 제출함으로써 저는 당사의 개인정보 처리방침을 확인했음을 인정합니다 .

감사합니다! 제출이 접수되었습니다!
죄송합니다! 양식을 제출하는 동안 문제가 발생했습니다.