기술

iOS 26.7.1, 조작된 파일 하나로 아이폰을 장악하던 취약점 막았다

Adrian Kessler
Google에서 추가하기

Apple이 이미지 렌더링과 PDF 열기를 담당하는 시스템 구성 요소 CoreGraphics의 보안 취약점을 막기 위해 iOS 26.7.1을 배포했다. 이 취약점을 악용하면 조작된 파일 하나만으로 공격자가 iPhone이나 iPad에서 코드를 실행할 수 있다. Apple은 이미 특정 인물을 겨냥한 공격에 이 취약점이 사용됐을 가능성이 있다고 밝혔다. 아직 iOS 27이 아니라 iOS 26을 사용하고 있다면, 오늘 설치해야 할 업데이트다.

위험은 사용자가 따로 허락하지 않아도 휴대폰에서 끊임없이 처리되는 기능에 숨어 있다. 사진과 PDF, 채팅창에 뜨는 미리 보기, 이메일 첨부파일은 모두 화면에 표시되기 전에 CoreGraphics를 거친다. 시스템의 이 단계에 결함이 있으면 피해자가 수상한 앱을 설치할 필요도 없다. 악성 파일을 열거나 단지 화면에 표시하는 것만으로도 기기의 제어권을 빼앗길 수 있다.

Apple은 이 버그를 ‘범위를 벗어난 쓰기(out-of-bounds write)’ 취약점이라고 설명한다. 데이터가 원래 할당된 메모리 범위를 넘어 흘러가 공격자가 덮어쓰려는 코드를 바꿀 수 있게 하는 프로그래밍 오류다. Apple에 따르면 이번 수정에는 범위 검사를 강화하는 조치가 포함됐다. 또 iOS 27 이전 버전에서 특정 표적 인물을 상대로 벌어진 매우 정교한 공격에 이 문제가 악용됐을 수 있다는 보고를 인지하고 있다고 밝혔다.

이 취약점은 WhatsApp, Instagram, Facebook Messenger처럼 매일 방대한 양의 이미지와 파일을 처리하는 앱도 보호하는 Meta의 제품 보안팀이 Apple에 신고했다. TechCrunch가 보도한 대로 두 회사는 누가 표적이 됐는지, 피해자가 몇 명인지, 공격 배후가 누구인지는 밝히지 않았다.

Apple은 과거에도 언론인과 활동가, 공직자 등을 겨냥한 상용 스파이웨어 공격 사례에서 ‘특정 표적 인물을 상대로 한 매우 정교한 공격’이라는 표현을 사용한 바 있다. 이런 공격이 불특정 다수를 감염시키는 경우는 드물다. 대부분의 iPhone 사용자에게 현실적인 위험은 그보다 낮다. 다만 보안 패치가 공개되고 나면 연구자와 범죄자들이 변경 사항을 분석해 익스플로잇을 재구성하려 들 수 있다. 그 결과 패치를 설치하지 않은 휴대폰은 이후 몇 주 동안 공격하기 더 쉬운 표적이 된다.

이번 업데이트로 해결되지 않는 문제도 있다. Apple의 보안 공지에 따르면 지원 대상은 iPhone 11 이후 모델이다. 따라서 iOS 26을 실행할 수 없는 구형 기기에는 이번 업데이트를 통한 수정이 제공되지 않는다. 현재까지 나온 보고 가운데 Sequoia보다 오래된 버전의 Mac에 패치가 제공됐다는 내용도 없다. 실제 표적이 될 위험이 있는 사람에게는 업데이트 하나만으로 충분하지 않다. Apple의 차단 모드(Lockdown Mode)는 파일 미리 보기와 여러 첨부파일 형식을 비활성화하며, 바로 이런 공격에 대비해 마련된 기능이다.

iOS 27에는 이 취약점이 영향을 주지 않으므로 선택은 한층 간단해진다. iOS 27은 iPhone 11 이후 모델에서 실행되므로, 이번 패치 대상 기기는 모두 전체 업그레이드도 할 수 있다. 많은 사용자가 초기 버그나 배터리 문제를 피하려고 주요 버전 업데이트를 몇 주 미루곤 한다. 이번 수정 덕분에 기존 버전에 머물면서도 위험에 노출되지 않을 수 있다. TechCrunch에 따르면 벨기에 보안업체 ironPeak이 발견한, 탭 한 번도 필요 없는 별도의 iMessage 취약점은 이달 초 iOS 27에서 이미 수정됐다.

이번 패치는 iPhone에만 적용되는 것이 아니다. Apple은 9월 28일 iOS 26.7.1과 iPadOS 26.7.1을 배포했으며, Mac용 macOS Tahoe 26.7.1과 macOS Sequoia 15.8.1도 함께 출시했다. iPad에서는 3세대 이후 iPad Pro 12.9형, 1세대 이후 iPad Pro 11형, 3세대 이후 iPad Air, 8세대 이후 기본형 iPad, 5세대 이후 iPad mini가 수정 대상이다. 업데이트는 전 세계에서 설정의 일반, 소프트웨어 업데이트 메뉴를 통해 설치할 수 있으며, Mac에서는 시스템 설정에서 받을 수 있다.

이 취약점의 식별자는 CVE-2026-86950이다. Apple은 추가 세부 정보를 공개할지 밝히지 않았으며, 조사 중인 공격과 관련해서는 자세한 내용을 공개하는 경우가 드물다. Apple이 제공하는 유일한 방어책은 소프트웨어 업데이트 화면에 이미 올라와 있다.

태그: , , , , ,

Google에서 추가하기

토론

댓글 0개가 있습니다.