Apple CoreGraphics의 범위 밖 쓰기(out-of-bounds write) 취약점 CVE-2026-86950이 조작된 파일 처리를 통해 임의 코드 실행으로 이어질 수 있다는 점에서, iOS·iPadOS·macOS 기기의 최신 업데이트가 핵심 대응입니다. Apple은 이 취약점이 iOS 27 이전 버전의 특정 표적 개인에 대한 매우 정교한 공격에서 악용되었을 수 있다는 보고를 인지하고 있다고 밝혔습니다.
개요

CVE-2026-86950은 Apple이 CoreGraphics에서 수정한 범위 밖 쓰기 취약점입니다. Apple 보안 자료에 따르면, 조작된 파일을 처리할 경우 임의 코드 실행으로 이어질 수 있으며, 이 문제는 iOS 26.7.1, iPadOS 26.7.1, macOS Sequoia 15.8.1, macOS Tahoe 26.7.1에서 개선된 범위 검사(improved bounds checking)로 수정되었습니다. Apple CVE-2026-86950 CVE Record에 따르면 이 취약점은 Meta Product Security가 보고했습니다.
CISA Known Exploited Vulnerabilities Catalog에는 이 취약점이 2026-09-29에 등재되고 2026-10-02까지 조치가 요구된 것으로 명시되어 있습니다. BOD 26-04 기준이 적용되는 조직에는 포렌식 트리아이지가 요구됩니다.
영향 범위
Apple 자료에 따르면 수정 대상은 다음과 같습니다.
- iOS 26.7.1과 iPadOS 26.7.1: iPhone 11 이상, iPad Pro 12.9-inch 3세대 이상, iPad Pro 11-inch 1세대 이상, iPad Air 3세대 이상, iPad 8세대 이상, iPad mini 5세대 이상 지원
- macOS Sequoia 15.8.1: macOS Sequoia 지원
- macOS Tahoe 26.7.1: macOS Tahoe 지원
해당 업데이트는 모두 2026-09-28에 릴리스된 보안 업데이트입니다. iOS 26.7.1 · iPadOS 26.7.1 보안 콘텐츠, macOS Tahoe 26.7.1 보안 콘텐츠, macOS Sequoia 15.8.1 보안 콘텐츠에서 지원 기기와 릴리스일을 확인할 수 있습니다.
CISA 자료에 따르면 이 취약점은 iOS, macOS, iPadOS에 공통으로 포함되는 CoreGraphics에 존재합니다. Apple은 iOS 27 이전 버전에서 표적 공격에 악용되었을 수 있다는 보고를 인지하고 있어, 해당 버전의 단말은 우선 점검 대상입니다.
기술적 분석
이 취약점은 CoreGraphics의 범위 밖 쓰기(out-of-bounds write) 문제로, 조작된 파일을 처리할 경우 임의 코드 실행으로 이어질 수 있습니다. Apple은 개선된 범위 검사(improved bounds checking)로 이 문제를 해결했습니다.
악용 상태는 확인된 실제 악용에 해당합니다. Apple은 iOS 27 이전 버전의 특정 표적 개인에 대한 매우 정교한 공격에서 악용되었을 수 있다는 보고를 인지하고 있다고 밝혔고, CISA는 이를 KEV 카탈로그에 등재하며 실제 악용 취약점으로 분류했습니다. 다만 공격의 구체적 기법, 악용에 사용된 파일 형식, 표적 공격의 주체나 시점은 공개 자료에 없어 상세 분석은 한계입니다. 공개 PoC 코드는 확인되지 않았으며, 악용이 랜섬웨어 캠페인에 사용되었는지는 CISA 기준 Unknown입니다. iOS 27 이후 버전의 별도 업데이트 필요 여부와 Apple 이전 버전(예: iOS 18 이하) 지원 기기용 패치 제공 여부, 그리고 CVSS 점수도 제시된 자료에서 확인되지 않아 독립적 심각도 수치화는 하지 않습니다.
대응 방안
지원 기기에서 iOS 26.7.1·iPadOS 26.7.1, macOS Sequoia 15.8.1, macOS Tahoe 26.7.1으로의 업데이트를 즉시 적용하는 것이 핵심입니다. 이 업데이트는 모두 2026-09-28에 릴리스되었습니다.
CISA KEV 카탈로그 등재 대상 조직이라면 벤더 지침에 따라 취약점을 완화하고, BOD 26-04에 따른 포렌식 트리아이지 요건을 준수하는 것이 요구됩니다. CISA는 2026-10-02까지 조치를 요구했으므로 기한 준수 여부를 함께 확인하세요.
추가 탐지 규칙, 자산 목록화, 자동 업데이트 설정 등 세부 운영 지침은 제시된 공개 자료에서 뒷받침되지 않아 본 기사에서는 다루지 않습니다.
참고자료
- CVE-2026-86950 CVE Record
- About the security content of iOS 26.7.1 and iPadOS 26.7.1
- About the security content of macOS Tahoe 26.7.1
- About the security content of macOS Sequoia 15.8.1
- Known Exploited Vulnerabilities Catalog - CVE-2026-86950
함께 읽으면 좋은 글
- Payload CMS 일반 문서 읽기 경로 API 키 노출(GHSA-238x-w2j9-gwwr): 업그레이드 권고
- Johnson Controls EasyIO Neo CVE-2026-64893, 민감 정보 평문 전송 취약점과 컨트롤러 점검
- Monta monta.app 충전 인프라 취약점: WebSocket 인증·세션·자격 증명 노출의 결합 위험
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.
댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!