취약점  ·  2026-09-30

Apple CoreGraphics OOB write (CVE-2026-86950) — KEV, 표적 공격에서 악용됨 (iOS/macOS)

취약점High 영향도GlobalCVE-2026-86950
CISA는 2026-09-29에 CVE-2026-86950을 KEV 카탈로그에 추가했으며, 실제 야생 악용이 확인되었습니다. Apple은 2026-09-28에 iOS/iPadOS 26.7.1 및 macOS Tahoe 26.7.1/Sequoia에서 이를 패치했습니다 (CoreGraphics, out-of-bounds write, CWE-787). BOD 26-04에 따라 연방 납기일은 2026-10-02입니다. Meta Product Security가 Apple에 보고했습니다.
이는 Apple의 온디바이스 AI(Apple Intelligence), 로컬 LLM 도구, AI 개발자 머신을 호스팅하는 플랫폼에서 활발히 악용되는 KEV 등급 메모리 손상 버그입니다. 악성 파일이 전달 수단이며 코드 실행으로 이어집니다 — macOS 개발자/AI 워크스테이션에서는 로컬 모델 데이터, 저장소 비밀번호, 에이전트 자격 증명으로의 직접적인 경로가 됩니다. AI 전용은 아니지만, AI 자산이 실행되는 바로 그 플랫폼에서 실제 야생 악용이 확인되었습니다.
악의적으로 조작된 파일(예: CoreGraphics에 도달하는 이미지/PDF)을 처리하면 out-of-bounds write가 발생하여 임의 코드 실행으로 이어집니다. Apple은 iOS 27 이전 버전의 iOS에서 특정 표적 개인에 대한 극도로 정교한 공격에서 악용되었다고 확인했습니다.
Apple iOS, macOS (Tahoe), iPadOS — iOS 26.7.1/iPadOS 26.7.1, macOS Tahoe 26.7.1 / Sequoia; iPhone 11 이상, iPad 3세대 이상 및 해당 macOS 릴리스에서도 수정됨 (support.apple.com/en-us/149226, /149228, /149229)
CISA KEV(BOD 26-04)에 따라 iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 / Sequoia용 Apple 업데이트를 즉시 적용하십시오. 패치될 때까지 AI/개발 머신의 원치 않는 파일을 적대적(hostile) 파일로 취급하십시오.
Apple security content iOS 26.7.1Apple macOS security contentCISA KEV catalog
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →