애플의 그래픽 처리 구성요소인 CoreGraphics 취약점 CVE-2026-86950을 대상으로 한 공개 개념증명(PoC)이 나왔습니다. 이 PoC는 조작된 폰트가 삽입된 PDF를 패치되지 않은 아이폰이나 맥에서 처리할 때 기기가 충돌하는 현상을 보여줍니다. 하지만 기기를 장악하거나 임의 코드를 실행하는 데 성공한 공격은 입증하지 않았습니다.
3
4
6
애플은 악의적으로 조작된 파일을 처리하면 임의 코드 실행으로 이어질 수 있다고 안내했습니다. 이는 취약점이 초래할 수 있는 잠재적 영향에 대한 설명이지, 공개 PoC가 실제 코드 실행을 해냈다는 뜻은 아닙니다.
2
공개 PoC가 보여준 것과 보여주지 않은 것
시연에 사용된 PDF에는 조작된 폰트가 포함돼 있습니다. 이 파일을 처리하는 과정에서 CoreGraphics가 메모리 범위를 벗어나 데이터를 쓰는 오류가 발생하고, 패치 전 기기에서 충돌이 일어납니다. 확인된 것은 재현 가능한 충돌과 메모리 오류입니다. 공격자가 기기를 제어할 수 있다는 점이나, 완성된 코드 실행 공격은 시연되지 않았습니다.
3
4
애플은 이 취약점이 특정 개인을 겨냥한 ‘극도로 정교한’ 공격에 악용됐을 가능성이 있다는 보고를 인지하고 있다고 밝혔습니다. 다만 애플의 표현만으로는 해당 공격이 확인됐다고 단정할 수 없으며, 피해자나 공격 방식도 공개되지 않았습니다. 공개 PoC 역시 그 공격을 재현하거나 구체적인 경로를 설명하지 않습니다.
2
4
WhatsApp과 연결됐다는 근거는 아직 없어
Meta Product Security가 취약점 발견에 기여했다는 사실만으로 WhatsApp이 공격에 쓰였다고 볼 수는 없습니다. 일부 보도는 WhatsApp의 PDF 검사 기능을 가능한 파일 전달 경로의 단서로 언급했지만, WhatsApp이 실제로 해당 공격 파일을 전달했거나 표적 공격에 관여했다는 점은 확인되지 않았습니다.
4
5
애플 패치와 연방기관 기한은?
애플은 2026년 9월 28일 보안 업데이트를 배포했습니다. 해당 취약점을 수정한 버전은 iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1, macOS Tahoe 26.7.1입니다. 애플 보안 공지는 악성 파일 처리 시 임의 코드 실행으로 이어질 수 있다고 설명합니다.
2
미 연방기관에 적용되는 패치 기한은 보도마다 다릅니다. 한 보도는 기한을 2026년 10월 2일로 제시하지만, 다른 보도는 CISA 공지에 이 취약점의 조치 기한이 명시되지 않았다고 전합니다. 현재 확인 가능한 자료만으로는 이 차이를 해소하기 어려우므로, 10월 2일은 CVE별 CISA 공지에서 확인된 확정 기한이 아니라 보도된 일정으로 보는 편이 정확합니다.
10
11
기기 사용자와 관리자가 취할 실질적인 조치는 분명합니다. 기한을 둘러싼 보도 차이를 기다리기보다 사용 중인 기기에 맞는 애플 보안 업데이트를 설치하세요.