Adobe Photoshop의 CVE-2026-76199 취약점은 프로그램이 필요한 리소스를 찾는 검색 경로 중 일부가 외부 주체의 통제 하에 있을 때 발생하는 Uncontrolled Search Path Element 취약점입니다. 공격자가 제작한 악성 파일을 사용자가 열면 현재 사용자 권한으로 임의 코드가 실행될 수 있는 위험이 따릅니다.
APSB26-130 보안 업데이트 개요
Adobe는 2026년 9월 8일, Windows 및 macOS 환경의 Photoshop을 대상으로 한 보안 업데이트 APSB26-130을 발표했습니다. 이번 업데이트는 임의 코드 실행으로 이어질 수 있는 Critical 등급의 취약점을 해결하며, Adobe는 해당 업데이트의 우선순위를 ‘Priority 3’로 분류했습니다.
보안 담당자 입장에서 주목할 부분은 이번 업데이트가 단일 취약점이 아니라 총 8건의 CVE를 한꺼번에 해결한다는 점입니다. 이 가운데 위험도가 가장 높은 항목이 CVE-2026-76199입니다. 나머지 7건의 취약점 역시 모두 임의 코드 실행 위험을 안고 있으며, 각각 CVSS 7.8의 점수를 기록했습니다.
CVE-2026-76199: 검색 경로 조작 취약점의 정체
CVE-2026-76199는 ‘Uncontrolled Search Path Element(CWE-427)’ 유형의 취약점으로 분류됩니다. 소프트웨어가 특정 라이브러리나 리소스를 로드할 때 참조하는 경로 설정이 불충분한데, 공격자가 의도적으로 조작한 경로에 악성 파일을 배치하면 프로그램이 이를 정상적인 파일로 오인하고 실행해 버리는 원리입니다.
동작 원리 및 기술적 배경
이러한 취약점은 주로 고정된 검색 경로 내의 일부 위치가 의도하지 않은 주체의 통제 아래 있을 때 발생합니다. 특히 Windows 환경에서는 LoadLibrary나 LoadLibraryEx 함수가 호출될 때 DLL 파일의 전체 경로가 지정되지 않으면 시스템이 정해진 순서에 따라 파일을 검색합니다. 이때 프로그램이 로드된 디렉터리나 현재 작업 디렉터리(Current Working Directory) 등이 검색 경로에 포함되는데, 공격자가 이 위치에 악성 DLL을 미리 배치하는 ‘DLL 프리로딩(DLL Preloading)’ 또는 ‘바이너리 플랜팅(Binary Planting)’ 기법으로 보안 경계를 무너뜨릴 수 있습니다.
악용 조건과 실제 위험성
CVE-2026-76199의 실제 악용에 필요한 전제 조건과 영향 범위는 다음과 같습니다.
- 사용자 상호작용 필요: 공격자가 시스템에 자동으로 침입하는 것이 아니라, 피해자 쪽에서 공격자가 제작한 악성 파일을 직접 열어야 하는 사용자 상호작용(UI:R)이 필수입니다.
- 권한 및 범위: 공격 벡터는 로컬(AV:L)이며 별도의 특수 권한은 필요하지 않습니다(PR:N). 실행 시에는 현재 로그인한 사용자의 컨텍스트에서 임의 코드가 실행되고, CVSS 벡터상 Scope가 변경(S:C)되는 특성입니다.
- 심각도 수치: CVSS v3.1 기준 기본 점수는 8.6점으로 매우 높은 위험 수준입니다.
영향 버전 및 패치 적용 대상
이번 보안 업데이트는 Photoshop 2026과 2025 버전 모두에 적용됩니다. 각 버전별 영향 범위와 수정 버전은 다음과 같습니다.
| 제품 버전 | 영향 받는 버전 (Windows/macOS) | 수정 완료 버전 (패치 버전) |
|---|---|---|
| Photoshop 2026 | 27.6 및 이전 버전 | 27.7 |
| Photoshop 2025 | 26.11.6 및 이전 버전 | 26.11.7 |
대응 방안 및 관리자 권고 사항
업데이트 방법
Adobe는 사용자가 Creative Cloud 데스크탑 앱의 내장 업데이트 메커니즘을 통해 최신 버전으로 업데이트할 것을 권장합니다.
기업의 시스템 관리자나 IT 팀 리더라면 개별 사용자의 업데이트를 기다리기보다 Adobe Admin Console을 활용해 해당 애플리케이션의 패치 버전을 최종 사용자에게 일괄 배포하는 편이 효율적입니다.
보안 담당자를 위한 판단 근거
Adobe는 현재 이 취약점과 관련해 알려진 in-the-wild(실제 환경) 악용 사례가 없다고 밝혔고, CISA ADP Vulnrichment 평가에서도 Exploitation은 ‘none’으로 기록되어 있습니다.
물론 즉각적인 대규모 침해 사고가 발생한 상황은 아니지만, CVE-2026-76199는 CVSS 점수가 8.6점으로 매우 높은 데다 임의 코드 실행이라는 치명적인 결과(Total Impact)를 초래할 수 있어서, 계획된 패치 주기 안에 신속히 업데이트를 적용하는 편이 바람직합니다.
아직 독립적인 제3자 기술 분석이나 공개된 PoC(개념 증명 코드)가 부족한 상태라, 세부적인 공격 난이도나 전제 조건은 Adobe의 공식 보안 서한과 MITRE CVE 데이터베이스의 설명을 기준으로 삼아 보안 정책을 수립하시기 바랍니다.