보안
공격에 쓰이고 있는 Pixel 제로데이는 메모리 버그가 아니다. 바로 그 점이 불편하다
Google의 9월 Pixel Update Bulletin이 CVE-2026-58704를 수정했다. 셀룰러 모뎀의 권한 우회 결함으로, 구글은 "제한적이고 표적화된 악용" 정황이 있다고 밝혔다. 등급은 High이고, Pixel 전용 문서에만 실렸으며, 유형은 로직 오류다. 구글의 Rust 기반 베이스밴드 작업이 손대지 못하는 바로 그 부류다.
MAI
9월 15일 Google은 2026년 9월분 Pixel Update Bulletin을 공개했다. 약 110건의 수정이 나열된 그 목록 어딘가에, 문서 전체를 읽는 방식을 바꿔 놓는 한 줄이 있다.
참고: CVE-2026-58704가 제한적이고 표적화된 악용을 받고 있을 가능성을 시사하는 정황이 있다.
결함은 셀룰러 모뎀에 있다. 구글 자신의 분류는 소박하다. 권한 상승, 심각도 High, 하위 구성 요소는 Modem. 권고문 문구도 안드로이드의 정형 표현 그대로다. "Cellular Modem에서 코드상의 로직 오류로 인해 권한 우회가 발생할 수 있다. 이는 추가 실행 권한 없이 원격(근접/인접) 권한 상승으로 이어질 수 있다." 공격자는 인접 네트워크에 있어야 하고, 대상 기기에서 이미 기본 권한을 갖고 있어야 한다. 사용자 조작은 필요 없으며, 구글은 공격 복잡도를 낮음으로 평가했다.
영향을 받는 범위
| CVE | CVE-2026-58704 |
| 구성 요소 | 셀룰러 모뎀(Pixel 구성 요소) |
| 유형 | 권한 상승 |
| 심각도(구글) | High |
| 영향받는 기기 | 지원 대상인 모든 Google Pixel 기기 |
| 수정 패치 수준 | 2026-09-05 |
| 문서 공개일 | 2026년 9월 15일 |
| 악용 여부 | 구글에 따르면 "제한적이고 표적화된" 악용 |
수정은 9월 Pixel 업데이트로 배포된다. 구글 문서는 "지원 대상인 모든 Google 기기에 2026-09-05 패치 수준으로의 업데이트가 배포될 것"이라고 밝히고 있으며, 패치 수준은 기기의 설정에서 보안 및 개인정보 보호, 시스템 및 업데이트 항목으로 확인할 수 있다.
악용되는 결함은 우선순위에서 밀렸을 바로 그 결함이다
같은 문서는 심각도가 critical 또는 high로 평가된 원격 코드 실행 12건과 권한 상승 89건을 함께 고친다. 구글이 실제 사람을 상대로 쓰이고 있다고 말한 결함은 그 critical 목록에 없다. 더 무겁게 들리는 항목이 가득한 문서 속의 High다. 심각도 점수 순으로 처리하는 패치 절차라면 이 결함에 늦게 도달했을 것이다.
점수만큼이나 어디에 실렸는지가 중요하다. 9월의 일반 Android Security Bulletin은 일주일 앞선 9월 8일에 공개되어 9월 10일에 갱신됐다. 패치 수준 두 개, Framework와 System, 커널, 서드파티 구성 요소를 아우르는 약 180건의 문제. 그중 악용 중으로 표시된 것은 하나도 없다. 악용되는 결함은 Pixel 문서에만 있다. 기기별로 따로 나오는 이 문서는 대다수 안드로이드 사용자가 보지 않고, 대다수 안드로이드 하드웨어에는 전달되지도 않는다. 이번 달 유일하게 확인된 안드로이드의 실제 공격 사례 권한 상승은 구글이 가진 가장 좁은 통로로 공개됐다.
Rust는 로직 오류를 고치지 못한다
4월에 구글은 Rust로 작성한 DNS 파서를 Pixel 10 모뎀 펌웨어에 넣고 그 과정을 길게 설명했다. 논리는 타당했고 솔직함도 반가웠다. "Pixel 모뎀에는 수십 메가바이트의 실행 코드가 있다. 모뎀의 복잡성과 원격 공격 표면을 고려하면 다른 중대한 메모리 안전성 취약점이 남아 있을 수 있다." 구글은 Pixel 10을 "모뎀에 메모리 안전 언어를 통합한 최초의 Pixel 기기"라고 불렀다.
CVE-2026-58704는 메모리 안전성 버그가 아니다. 로직 오류로 인한 권한 우회이며, 모뎀이 거절했어야 할 것을 허용했다는 이야기다. Rust는 적대적 입력을 받은 파서가 메모리를 훼손하는 것을 막는다. 그러나 누가 무엇을 요청해도 되는지를 올바르게 판단해 주지는 않는다. 업계에서 가장 널리 알려진 베이스밴드 보안 투자는, 적어도 이 결함에 관한 한 논점을 비껴가 있다.
이는 그 작업을 반대하는 논거가 아니다. 펌웨어에서 지배적인 버그 부류는 여전히 메모리 훼손이고, 전파로 들어오는 신뢰할 수 없는 데이터를 파싱하는 구성 요소에서 그것을 없애는 일은 할 만한 가치가 있다. 반대하는 것은 그것을 끝난 일로 읽는 태도다. 베이스밴드는 여전히 휴대전화 안의 두 번째 컴퓨터로 남아 있다. 자체 펌웨어를 자체 권한 수준에서 돌리고, 가까이에 무선 장비를 둔 누구에게나 닿을 수 있으며, 사용자에게는 보이지도 감사되지도 않는다. 메모리 처리를 단단히 하는 것은 그 건물의 문 하나를 좁히는 일이다.
실제로 위험한 사람은 누구인가
"제한적이고 표적화된 악용"은 무차별로 뿌려진 것이 아니라 특정 개인을 상대로 쓰이는 것이 확인됐을 때 구글이 쓰는 상용 표현이며, 그동안의 사례에서는 상용 감시 업체나 국가 연계 공격자를 뜻해 왔다. 이 표현은 위험의 소재를 양쪽 모두 정직하게 보여 준다. 대다수 Pixel 사용자는 이것으로 공격받고 있지 않다. 그리고 인접이라는 조건은 공격자가 표적 가까이에 있어야 함을 뜻한다. 기회주의적 범죄에는 장벽이지만, 감시 작전에는 평범하게 마련할 수 있는 조건이다.
급한 쪽은 늘 같은 집단이다. 기자, 활동가, 외교관, 변호사, 그리고 예산을 가진 누군가의 관심 대상이 되고 있다고 볼 이유가 있는 경영진. 이들에게 표적 악용 중인 심각도 High의 모뎀 권한 상승은 문서의 각주가 아니다.
무엇을 해야 하나
9월 업데이트를 설치하고, 재시작 후 기기가 보고하는 보안 패치 수준이 2026-09-05 이상인지 확인할 것. 지원 기간이 끝난 Pixel에는 패치가 오지 않는다.
Pixel이 아닌 안드로이드 기기를 쓴다면 이 문서는 해당되지 않는다. 모뎀 코드를 공유하는 다른 제조사 하드웨어가 영향을 받는지에 대해 구글은 밝히지 않았고, 9월의 일반 Android Bulletin에도 이 CVE는 없다. 그래도 제조사가 배포하는 9월 업데이트는 적용해 두는 것이 좋다.
자신이 표적 집단에 들 수 있다고 본다면, 다음에 재부팅할 일이 생길 때가 아니라 지금 패치할 것. 그리고 공격 표면이 무엇인지 기억할 것. 모뎀은 무선이 켜져 있는 한 닿을 수 있고, 그것을 없애는 유일한 방법은 무선을 끄는 것이다.
Sources: Google: Pixel Update Bulletin—September 2026 · BleepingComputer: Google fixes actively exploited Android zero-day on Pixel devices · SecurityWeek: Android's September 2026 Updates Patch 180 Vulnerabilities · Google: Bringing Rust to the Pixel Baseband · Help Net Security: Google makes it harder to exploit Pixel 10 modem firmware · Android Security Bulletin—September 2026