무슨 일이 있었나
CISA는 2026-09-29에 CVE-2026-86950을 KEV 카탈로그에 추가했으며, 실제 야생 악용이 확인되었습니다. Apple은 2026-09-28에 iOS/iPadOS 26.7.1 및 macOS Tahoe 26.7.1/Sequoia에서 이를 패치했습니다 (CoreGraphics, out-of-bounds write, CWE-787). BOD 26-04에 따라 연방 납기일은 2026-10-02입니다. Meta Product Security가 Apple에 보고했습니다.
왜 중요한가
이는 Apple의 온디바이스 AI(Apple Intelligence), 로컬 LLM 도구, AI 개발자 머신을 호스팅하는 플랫폼에서 활발히 악용되는 KEV 등급 메모리 손상 버그입니다. 악성 파일이 전달 수단이며 코드 실행으로 이어집니다 — macOS 개발자/AI 워크스테이션에서는 로컬 모델 데이터, 저장소 비밀번호, 에이전트 자격 증명으로의 직접적인 경로가 됩니다. AI 전용은 아니지만, AI 자산이 실행되는 바로 그 플랫폼에서 실제 야생 악용이 확인되었습니다.
공격 경로
악의적으로 조작된 파일(예: CoreGraphics에 도달하는 이미지/PDF)을 처리하면 out-of-bounds write가 발생하여 임의 코드 실행으로 이어집니다. Apple은 iOS 27 이전 버전의 iOS에서 특정 표적 개인에 대한 극도로 정교한 공격에서 악용되었다고 확인했습니다.
영향받는 시스템
Apple iOS, macOS (Tahoe), iPadOS — iOS 26.7.1/iPadOS 26.7.1, macOS Tahoe 26.7.1 / Sequoia; iPhone 11 이상, iPad 3세대 이상 및 해당 macOS 릴리스에서도 수정됨 (support.apple.com/en-us/149226, /149228, /149229)
완화 방안
CISA KEV(BOD 26-04)에 따라 iOS 26.7.1, iPadOS 26.7.1, macOS Tahoe 26.7.1 / Sequoia용 Apple 업데이트를 즉시 적용하십시오. 패치될 때까지 AI/개발 머신의 원치 않는 파일을 적대적(hostile) 파일로 취급하십시오.