아이폰을 아직 iOS 26에 두고 있거나, iOS 27을 못 받는 예전 아이패드를 쓰고 있다면 오늘 업데이트를 확인하세요. 애플이 9월 28일 내놓은 iOS·iPadOS 26.7.1과 macOS 타호 26.7.1, 세쿼이아 15.8.1은 실제 공격에 쓰였을 수 있는 CoreGraphics 취약점(CVE-2026-86950)을 고쳤습니다.
9월 30일에는 이 취약점을 재현하는 파일까지 공개됐습니다. 애플 보안 공지 원문을 기준으로 무엇이 고쳐졌는지, 내 기기가 대상인지, iOS 27 사용자는 무엇을 하면 되는지, 업데이트와 자동 설치 설정 순서를 정리했습니다.
애플은 2026년 9월 28일 iOS·iPadOS 26.7.1, macOS 타호 26.7.1, macOS 세쿼이아 15.8.1을 배포해 CoreGraphics의 메모리 경계 밖 쓰기 취약점 CVE-2026-86950을 고쳤다. 조작된 파일을 처리하면 임의 코드가 실행될 수 있고, 애플은 iOS 27 이전 버전에서 특정 인물을 노린 매우 정교한 공격에 쓰였을 수 있다는 보고를 알고 있다고 밝혔다. 대상은 아이폰 11 이후와 아이패드 8세대·미니 5세대·에어 3세대 이후 등이다. iOS 27은 이번 공지의 영향 버전으로 나오지 않는다. 9월 30일 보안 업체 Calif가 조작한 글꼴을 넣은 PDF로 기기가 멈추는 것까지 재현한 파일을 공개했다.

CoreGraphics는 아이폰과 맥이 글자, 그림, PDF를 화면에 그릴 때 쓰는 기본 부품입니다. 사진 미리보기나 첨부 파일 썸네일처럼 사용자가 의식하지 못하는 순간에도 움직입니다.

애플 보안 공지는 "악의적으로 조작된 파일을 처리하면 임의 코드가 실행될 수 있다"고 적었습니다. 또 iOS 27 이전 버전에서 특정 인물을 노린 매우 정교한 공격에 이 문제가 악용됐을 수 있다는 보고를 알고 있다고 밝혔습니다. 발견자는 메타 제품 보안팀입니다.
| 항목 | 내용 |
|---|---|
| 취약점 | CVE-2026-86950, CoreGraphics 메모리 경계 밖 쓰기 |
| 영향 | 조작된 파일 처리 시 임의 코드 실행 가능 |
| 악용 여부 | 특정 인물 대상 공격에 쓰였을 수 있다는 보고(애플) |
| 수정 배포 | 2026년 9월 28일 |
| 미국 정부 | CISA가 알려진 악용 취약점 목록에 등재(보도) |

| 기기·버전 | 고친 버전 | 할 일 |
|---|---|---|
| 아이폰 11 이후, iOS 26 사용 중 | iOS 26.7.1 | 지금 업데이트 |
| 아이패드 프로 12.9형 3세대·11형 1세대, 에어 3세대, 아이패드 8세대, 미니 5세대 이후 | iPadOS 26.7.1 | 지금 업데이트 |
| 맥, macOS 타호 | macOS 타호 26.7.1 | 지금 업데이트 |
| 맥, macOS 세쿼이아 | macOS 세쿼이아 15.8.1 | 지금 업데이트 |
| iOS 27·macOS 27 사용 중 | 이번 공지의 영향 버전에 없음 | 27.0.1 최신 상태 유지 |

특히 챙길 쪽은 iOS 27을 받을 수 없는 아이패드입니다. 아이패드 8세대, 미니 5세대, 에어 3세대, 아이패드 프로 3세대(12.9형)·1세대(11형)는 애플 보안 업데이트 목록에서 iPadOS 27 대상에 없고 26.7.1 대상에만 들어 있습니다. 집에서 아이에게 물려준 예전 아이패드라면 오늘 한 번 켜서 확인해 보세요.
주의 애플 공지는 "iOS 27 이전 버전에서 공격에 쓰였을 수 있다"고 했을 뿐, iOS 27이 이 취약점과 무관하다고 따로 밝히지는 않았습니다. iOS 27 사용자도 최신 27.0.1을 유지하는 것이 안전합니다.

The Hacker News에 따르면 보안 업체 Calif는 9월 30일 이 취약점을 건드리는 파일을 공개했습니다. 글꼴(트루타입) 좌표를 아주 크게 조작해 PDF에 넣으면, CoreGraphics가 글자를 그릴 공간을 너무 작게 잡고 그 바깥에 데이터를 써서 기기가 멈춥니다.
다만 공개된 파일은 기기를 멈추게 하는 데까지만 재현했습니다. 실제 공격처럼 코드를 실행시키려면 별도 작업이 필요하다고 연구진도 밝혔습니다. 처음 글에 있던 "왓츠앱으로 전달됐을 수 있다"는 추측은 공개 85분 만에 삭제됐고, 실제 공격 경로는 아직 알려지지 않았습니다.

애플 안내에 따르면 백그라운드 보안 향상은 iOS 26.1·macOS 26.1부터 정식 업데이트 사이에 작은 보안 수정을 따로 받는 기능입니다. 꺼 두면 다음 정식 업데이트 때까지 이런 수정이 적용되지 않습니다.

핵심 업데이트를 바로 못 한다면 모르는 사람이 보낸 PDF나 이상한 첨부 파일은 열지 마세요. 공개된 재현 방식이 PDF 안 글꼴이었기 때문입니다. 지금까지 공개된 우회 방법은 없으니 업데이트가 가장 확실한 대응입니다.

이번 애플 공지에는 iOS 27이 영향 버전으로 나오지 않습니다. 다만 애플이 무관하다고 따로 밝힌 것은 아니니 27.0.1 최신 상태를 유지하세요.
공개된 재현 파일은 PDF 미리보기 경로로 기기를 멈추게 했습니다. 실제 공격이 어떤 앱으로, 어떤 동작에서 일어났는지는 공개되지 않았습니다.
애플은 특정 인물을 노린 정교한 공격이라고 밝혔습니다. 다만 재현 파일이 공개된 뒤에는 따라 하는 공격이 나올 수 있어 업데이트를 미룰 이유가 없습니다.
iOS 27을 못 받는 아이패드 8세대, 미니 5세대, 에어 3세대 등도 iPadOS 26.7.1을 받을 수 있습니다. 설정 → 일반 → 소프트웨어 업데이트에서 설치하세요.
3줄 핵심 요약
오늘 할 일은 설정 → 일반 → 소프트웨어 업데이트를 한 번 여는 것입니다. 집에 있는 예전 아이패드와 맥까지 함께 확인하고, 자동 업데이트를 켜 두면 다음 보안 수정은 더 빨리 받을 수 있습니다. 긴급 공지가 나오면 그래도 한 번 직접 확인하세요.
이어서 읽어 볼 글
01 크롬 긴급 업데이트, 내 브라우저는 안전할까 · 브라우저도 같이 점검
02 iOS 27 자녀 보호, 부모가 먼저 켤 설정 5가지 · 아이 아이패드 설정
#iOS2671,#애플보안업데이트,#제로데이,#CVE202686950,#아이폰업데이트,#맥업데이트,#CoreGraphics,#아이패드,#보안패치,#안전하게쓰기
| 챗GPT·제미나이·클로드에 한 말, 지워도 남는 기간이 있다 | 기록 삭제·메모리·학습 끄기 서비스별 위치 (2026년 10월 기준) (0) | 2026.10.06 |
|---|---|
| 비밀번호 대신 지문으로, 패스키 5분 설정 | 구글·네이버 만드는 법, 폰 바꿀 때와 안 될 때 확인할 것 (1) | 2026.10.04 |
| 챗GPT 안의 가짜 "Plus 5.6", 명령어 붙여넣으면 PC가 넘어간다 | 맞춤 GPT 구별법과 이미 실행했을 때 할 일 (0) | 2026.10.02 |
| 신한은행 고객정보 2만5천 명 유출, 내가 대상인지 조회하는 법 | 유출 항목과 대출 사칭 전화 대응 (0) | 2026.10.02 |
| 챗GPT 음성으로 메일·캘린더를 쓴다 | 연결 전에 볼 권한과 끊는 법 (0) | 2026.09.30 |
댓글 영역