보안
이번 제로데이에 노출된 애플 기기는 아직 업데이트하지 않은 기기뿐이다. 찾아낸 곳은 인권 단체가 아니라 메타였다
애플이 악용 정황이 보고된 CoreGraphics 취약점 CVE-2026-86950을 iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1, macOS Sequoia 15.8.1에서 고쳤다. iOS 27은 애초에 영향을 받지 않았다. 노출된 집단은 정확히 업데이트를 미루는 집단이고, 이 버그를 보고한 곳은 늘 그래 왔던 감시 단체가 아니라 메타의 제품 보안팀이다.
MAI
애플이 9월 28일, 이미 사람들을 상대로 쓰였을 수 있다고 밝힌 CoreGraphics 취약점의 수정을 내놨다. 패치가 들어간 곳은 iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1, macOS Sequoia 15.8.1이다. iOS 27에는 들어가지 않았다. iOS 27에는 애초에 필요하지 않았기 때문이다.
이 한 문장이 이 이야기의 전부다. 애플 자신의 표현은 악용 범위를 "iOS 27 이전 버전의 iOS"로 한정한다 — 그리고 iOS 27이 나온 지 2주가 지난 지금, 그것은 여전히 세상에 있는 iPhone의 대다수를 가리킨다.
무엇이 고쳐졌나
CVE-2026-86950은 CoreGraphics의 경계 밖 쓰기 취약점이다. CoreGraphics는 애플 기기에서 거의 모든 것을 그리는 프레임워크로, 이미지와 그라데이션, 오프스크린 렌더링, PDF 파싱과 표시까지 맡는다. 애플은 그 영향을 악의적으로 조작된 파일을 처리할 때의 임의 코드 실행으로 설명하며, 경계 검사 개선으로 해결했다고 밝혔다. 보고한 곳은 Meta Product Security다.
| 계열 | 수정 버전 | 상태 |
|---|---|---|
| iOS / iPadOS 26 | 26.7.1 | CVE-2026-86950 수정 |
| macOS Tahoe 26 | 26.7.1 | CVE-2026-86950 수정 |
| macOS Sequoia 15 | 15.8.1 | CVE-2026-86950 수정 |
| iOS / iPadOS 27 | 27.0.1 | 같은 날 출시, 공개된 CVE 항목 없음 |
| macOS Golden Gate 27 | 27.0.1 | 같은 날 출시, 공개된 CVE 항목 없음 |
iOS 26.7.1의 적용 대상은 iPhone 11 이후, iPad Pro 12.9형(3세대) 이후, iPad Pro 11형(1세대) 이후, iPad Air(3세대) 이후, iPad(8세대) 이후, iPad mini(5세대) 이후다. 이 가운데 하나를 쓰면서 iOS 27로 옮기지 않았다면, 오늘 설치해야 할 업데이트가 이것이다. iOS 27을 쓰고 있다면 영향을 받는 집단에 들어가지 않는다.
그 파일이 표적에게 어떻게 닿았는지 애플은 밝히지 않았고, 기술적인 나머지는 이 글이 아니라 애플의 권고문에 속한다. 자신의 위험을 판단하는 데 중요한 지점은 더 좁다. CoreGraphics에는 특별한 사용자 행동이 아니라 평범한 콘텐츠를 통해 닿는다. 이 버그를 사용한 공격이 소수를 겨냥한 것이었더라도 이만큼의 주의를 받을 만한 이유가 그것이다.
노출된 집단은 업데이트하지 않는 집단이다
애플의 표현은 용병형 스파이웨어를 두고 이 회사가 쓰는 정형 문구다.
애플은 이 문제가 iOS 27 이전 버전의 iOS에서 특정 표적이 된 개인을 상대로 한 극도로 정교한 공격에 악용됐을 수 있다는 보고를 인지하고 있다.
위협에 대한 서술로 읽으면 거의 모든 사람에게 안심되는 내용이다. 대규모 캠페인이 아니라 의도적으로 고른 소수의 표적이라는 뜻이니까. 그러나 "지금 누가 위험한가"에 대한 서술로 읽으면 편치 않다. 버그는 공개됐고 패치도 공개됐다. 그리고 여전히 취약한 빌드를 돌리는 집단은, 정의상 9월 14일부터 나와 있던 대형 OS 업데이트를 적용하지 않은 집단이다.
이 두 집단은 나쁜 방향으로 겹친다. 오래된 계열에 머무는 사람은 업데이트를 미루는 사람 쪽에 몰려 있다 — 검증 주기에 묶인 관리 기기군, 누구의 우선순위도 되지 못할 만큼 오래된 기기, 몇 해 전 자동 업데이트를 꺼둔 사용자. 선별된 개인을 상대로 이것을 조용히 써온 좁고 끈기 있는 공격자는 이제부터 중요한 위협이 아니다. 중요한 위협은 공개된 권고문을 읽는 평범한 쪽이다.
메타가 찾았다, 인권 단체가 아니라
크레딧 한 줄이 실제로 받을 관심보다 더 많은 관심을 받을 만하다. 지난 10년의 대부분 동안, 표적이 된 개인을 상대로 쓰인 애플 제로데이는 시티즌랩, 국제앰네스티의 시큐리티 랩, 구글의 위협 분석 그룹 — 모두 피해자 쪽을 들여다보러 가는 조직들 — 을 통해 드러났다. 이번 건은 메타의 제품 보안팀에서 나왔다.
대략 1년 사이 두 번째다. 2025년에는 WhatsApp의 CVE-2025-55177이 애플의 CVE-2025-43300과 나란히 공개됐고, 둘은 특정 사용자를 겨눈 공격에서 연쇄적으로 쓰인 것으로 보인다. 메타가 이런 부류의 버그를 거듭 찾아내는 데는 구조적인 이유가 있다. 휴대폰을 노리는 익스플로잇 체인은 메시징 플랫폼을 통과해 이동하고, 플랫폼은 누군가 피해자를 보기 전에 전달 시도 자체를 본다. 10억 명 규모의 메시징 서비스는 아무리 많은 포렌식 협력보다도 나은 용병형 스파이웨어 감지망이다. 사후가 아니라 통신 그 자체를 관측하기 때문이다.
이것은 이 일을 누가 하느냐에서 일어난 실질적인 전환이고, 짚어둘 만한 의존을 함께 가져온다. 이제 탐지는 소수의 거대 플랫폼 보안팀이 들여다보기로 선택하는 것, 그리고 상류에 보고하기로 선택하는 것에 부분적으로 기대고 있다. 그 어느 쪽에도 의무는 없다.
무엇을 해야 하나
해당 계열을 쓰고 있다면 26.7.1이나 15.8.1을 설치할 것. 기기가 지원하고 조직이 허용한다면 iOS 27로 옮길 것. SecurityWeek은 이것이 2026년에 CISA의 알려진 악용 취약점(KEV) 목록에 오르는 아홉 번째 애플 취약점이 될 것이라고 짚는다. 기기 관리 정책이 애플의 포인트 릴리스를 얼마나 급하게 다뤄야 하는지는 바로 그 숫자가 정해야 한다. 일상적인 유지보수가 아니라, 애플의 악용된 버그가 실제로 도착하는 일정으로서.
---
출처: Help Net Security — Apple squashes zero-day exploited in "extremely sophisticated" attack · SecurityWeek — Apple patches Meta-reported zero-day · The Hacker News — Apple patches CoreGraphics flaw · MacRumors — iOS 26.7.1 fixes vulnerability used in targeted attacks · Apple — security releases