상세 컨텐츠

본문 제목

아이폰·맥 제로데이, iOS 26.7.1로 막는다 | 내 기기가 대상인지, iOS 27은 어떻게 되나

AI 이야기/안전하게 쓰기

by 사이 (SAI) 2026. 10. 4. 14:01

본문

728x90
반응형

아이폰을 아직 iOS 26에 두고 있거나, iOS 27을 못 받는 예전 아이패드를 쓰고 있다면 오늘 업데이트를 확인하세요. 애플이 9월 28일 내놓은 iOS·iPadOS 26.7.1과 macOS 타호 26.7.1, 세쿼이아 15.8.1은 실제 공격에 쓰였을 수 있는 CoreGraphics 취약점(CVE-2026-86950)을 고쳤습니다.

9월 30일에는 이 취약점을 재현하는 파일까지 공개됐습니다. 애플 보안 공지 원문을 기준으로 무엇이 고쳐졌는지, 내 기기가 대상인지, iOS 27 사용자는 무엇을 하면 되는지, 업데이트와 자동 설치 설정 순서를 정리했습니다.

애플은 2026년 9월 28일 iOS·iPadOS 26.7.1, macOS 타호 26.7.1, macOS 세쿼이아 15.8.1을 배포해 CoreGraphics의 메모리 경계 밖 쓰기 취약점 CVE-2026-86950을 고쳤다. 조작된 파일을 처리하면 임의 코드가 실행될 수 있고, 애플은 iOS 27 이전 버전에서 특정 인물을 노린 매우 정교한 공격에 쓰였을 수 있다는 보고를 알고 있다고 밝혔다. 대상은 아이폰 11 이후와 아이패드 8세대·미니 5세대·에어 3세대 이후 등이다. iOS 27은 이번 공지의 영향 버전으로 나오지 않는다. 9월 30일 보안 업체 Calif가 조작한 글꼴을 넣은 PDF로 기기가 멈추는 것까지 재현한 파일을 공개했다.

1. 무슨 일이 있었나

밤 침대 옆 탁자에서 손에 든 아이폰 화면에 보안 업데이트 진행 표시가 떠 있는 장면

CoreGraphics는 아이폰과 맥이 글자, 그림, PDF를 화면에 그릴 때 쓰는 기본 부품입니다. 사진 미리보기나 첨부 파일 썸네일처럼 사용자가 의식하지 못하는 순간에도 움직입니다.

애플 iOS 26.7.1 보안 공지, CoreGraphics, 특정 인물을 노린 매우 정교한 공격에 악용됐을 수 있음, CVE-2026-86950
출처: 애플 보안 공지(149226) 갈무리

애플 보안 공지는 "악의적으로 조작된 파일을 처리하면 임의 코드가 실행될 수 있다"고 적었습니다. 또 iOS 27 이전 버전에서 특정 인물을 노린 매우 정교한 공격에 이 문제가 악용됐을 수 있다는 보고를 알고 있다고 밝혔습니다. 발견자는 메타 제품 보안팀입니다.

항목 내용
취약점 CVE-2026-86950, CoreGraphics 메모리 경계 밖 쓰기
영향 조작된 파일 처리 시 임의 코드 실행 가능
악용 여부 특정 인물 대상 공격에 쓰였을 수 있다는 보고(애플)
수정 배포 2026년 9월 28일
미국 정부 CISA가 알려진 악용 취약점 목록에 등재(보도)

2. 내 기기가 대상인지 확인하기

iOS 27 아이폰, iOS 26 아이폰, iOS 27을 못 받는 아이패드, 맥별로 업데이트 대상 여부를 정리한 도식

기기·버전 고친 버전 할 일
아이폰 11 이후, iOS 26 사용 중 iOS 26.7.1 지금 업데이트
아이패드 프로 12.9형 3세대·11형 1세대, 에어 3세대, 아이패드 8세대, 미니 5세대 이후 iPadOS 26.7.1 지금 업데이트
맥, macOS 타호 macOS 타호 26.7.1 지금 업데이트
맥, macOS 세쿼이아 macOS 세쿼이아 15.8.1 지금 업데이트
iOS 27·macOS 27 사용 중 이번 공지의 영향 버전에 없음 27.0.1 최신 상태 유지

애플 macOS 타호 26.7.1 보안 공지, 같은 CoreGraphics 취약점 CVE-2026-86950
출처: 애플 보안 공지(149228) 갈무리

특히 챙길 쪽은 iOS 27을 받을 수 없는 아이패드입니다. 아이패드 8세대, 미니 5세대, 에어 3세대, 아이패드 프로 3세대(12.9형)·1세대(11형)는 애플 보안 업데이트 목록에서 iPadOS 27 대상에 없고 26.7.1 대상에만 들어 있습니다. 집에서 아이에게 물려준 예전 아이패드라면 오늘 한 번 켜서 확인해 보세요.

주의 애플 공지는 "iOS 27 이전 버전에서 공격에 쓰였을 수 있다"고 했을 뿐, iOS 27이 이 취약점과 무관하다고 따로 밝히지는 않았습니다. iOS 27 사용자도 최신 27.0.1을 유지하는 것이 안전합니다.

3. 공개된 재현 파일, 어디까지 알려졌나

열린 문서에서 커다란 글자 모양이 쏟아져 태블릿 유리를 깨고 손이 패치 밴드를 붙이는 일러스트

The Hacker News에 따르면 보안 업체 Calif는 9월 30일 이 취약점을 건드리는 파일을 공개했습니다. 글꼴(트루타입) 좌표를 아주 크게 조작해 PDF에 넣으면, CoreGraphics가 글자를 그릴 공간을 너무 작게 잡고 그 바깥에 데이터를 써서 기기가 멈춥니다.

다만 공개된 파일은 기기를 멈추게 하는 데까지만 재현했습니다. 실제 공격처럼 코드를 실행시키려면 별도 작업이 필요하다고 연구진도 밝혔습니다. 처음 글에 있던 "왓츠앱으로 전달됐을 수 있다"는 추측은 공개 85분 만에 삭제됐고, 실제 공격 경로는 아직 알려지지 않았습니다.

아이폰·아이패드 설정, 자동 업데이트, 맥 업데이트, 백그라운드 보안 향상, PDF 첨부 주의 순서 도식

4. 업데이트와 자동 설치 설정

  1. 아이폰·아이패드: 설정 → 일반 → 소프트웨어 업데이트에서 26.7.1(또는 27.0.1)을 설치합니다.
  2. 같은 화면의 자동 업데이트에서 설치 항목을 켜 두면 충전 중이고 와이파이에 연결된 밤사이 업데이트가 설치됩니다.
  3. 맥: 애플 메뉴 → 시스템 설정 → 일반 → 소프트웨어 업데이트에서 설치하고 재시동합니다.
  4. iOS 26.1 이상 기기와 macOS 26.1 이상 맥은 설정(맥은 시스템 설정) → 개인정보 보호 및 보안 → 백그라운드 보안 향상에서 자동 설치가 켜져 있는지 확인합니다. 세쿼이아 15에는 이 메뉴가 없습니다.

애플 안내에 따르면 백그라운드 보안 향상은 iOS 26.1·macOS 26.1부터 정식 업데이트 사이에 작은 보안 수정을 따로 받는 기능입니다. 꺼 두면 다음 정식 업데이트 때까지 이런 수정이 적용되지 않습니다.

애플 보안 업데이트 목록, 9월 28일 iOS 27.0.1, iOS 26.7.1, macOS 타호 26.7.1, 세쿼이아 15.8.1
출처: 애플 보안 업데이트 목록 갈무리(2026.10.02)

반응형

핵심 업데이트를 바로 못 한다면 모르는 사람이 보낸 PDF나 이상한 첨부 파일은 열지 마세요. 공개된 재현 방식이 PDF 안 글꼴이었기 때문입니다. 지금까지 공개된 우회 방법은 없으니 업데이트가 가장 확실한 대응입니다.

애플 공지와 CISA 등재, 재현 파일 공개, 실제 공격 경로 미확인을 나눈 도식

Q. iOS 27을 쓰면 아무것도 안 해도 되나요?

이번 애플 공지에는 iOS 27이 영향 버전으로 나오지 않습니다. 다만 애플이 무관하다고 따로 밝힌 것은 아니니 27.0.1 최신 상태를 유지하세요.

Q. PDF를 열기만 해도 위험한가요?

공개된 재현 파일은 PDF 미리보기 경로로 기기를 멈추게 했습니다. 실제 공격이 어떤 앱으로, 어떤 동작에서 일어났는지는 공개되지 않았습니다.

Q. 일반 사용자도 노려질까요?

애플은 특정 인물을 노린 정교한 공격이라고 밝혔습니다. 다만 재현 파일이 공개된 뒤에는 따라 하는 공격이 나올 수 있어 업데이트를 미룰 이유가 없습니다.

Q. 예전 아이패드는 어떻게 하나요?

iOS 27을 못 받는 아이패드 8세대, 미니 5세대, 에어 3세대 등도 iPadOS 26.7.1을 받을 수 있습니다. 설정 → 일반 → 소프트웨어 업데이트에서 설치하세요.

3줄 핵심 요약

  1. 애플이 9월 28일 CoreGraphics 제로데이(CVE-2026-86950)를 iOS·iPadOS 26.7.1, macOS 타호 26.7.1, 세쿼이아 15.8.1로 고쳤다.
  2. iOS 26에 머문 아이폰과 iOS 27을 못 받는 예전 아이패드, 맥은 바로 업데이트하자. iOS 27은 이번 공지의 영향 버전에 없다.
  3. 재현 파일은 PDF 속 글꼴로 기기를 멈추게 한다. 업데이트 전까지 모르는 PDF 첨부는 열지 말자.

마치며

오늘 할 일은 설정 → 일반 → 소프트웨어 업데이트를 한 번 여는 것입니다. 집에 있는 예전 아이패드와 맥까지 함께 확인하고, 자동 업데이트를 켜 두면 다음 보안 수정은 더 빨리 받을 수 있습니다. 긴급 공지가 나오면 그래도 한 번 직접 확인하세요.

NEXT READ

이어서 읽어 볼 글

01  크롬 긴급 업데이트, 내 브라우저는 안전할까 · 브라우저도 같이 점검

02  iOS 27 자녀 보호, 부모가 먼저 켤 설정 5가지 · 아이 아이패드 설정

#iOS2671,#애플보안업데이트,#제로데이,#CVE202686950,#아이폰업데이트,#맥업데이트,#CoreGraphics,#아이패드,#보안패치,#안전하게쓰기

728x90
반응형

관련글 더보기

댓글 영역