CVE-2026-65400은 macOS의 Screen Sharing 서비스에서 발생하는 부적절한 인증 결함입니다. 네트워크상의 공격자가 유효한 자격 증명 없이도 시스템에 인증해 접근할 수 있는 심각한 취약점으로, 실제 악용 사례에서는 root 권한 확보와 Monero 크립토 마이너 설치가 보고된 바 있습니다.
CVE-2026-65400 취약점 개요 및 위험성
이 취약점은 Apple이 인증 상태 관리(authentication state management)를 개선해 해결한 부적절한 인증(improper authentication) 결함입니다. 이론적인 위험에 그치지 않고 실제 환경에서 악용되고 있습니다. 보안 관리자가 특히 주목할 대목입니다.
CISA KEV 등재와 시급성
CVE-2026-65400은 2026년 8월 18일 미국 사이버보안 및 인프라 보안국(CISA)의 ‘Known Exploited Vulnerabilities(KEV)’ 카탈로그에 공식 등재되었습니다. KEV에 오른 취약점은 실제 공격에 사용되었다는 뜻입니다. 연방 정부 기관을 포함한 모든 조직이 즉각 패치를 적용해야 하는 고위험군에 해당합니다.
기술적 위험도 분석
CISA ADP에 등록된 CVSS v3.1 벡터는 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H입니다. 벡터를 뜯어보면 다음과 같은 위험 요소가 짚어집니다.
- 공격 경로(AV:N): 네트워크를 통해 원격으로 공격이 가능합니다.
- 공격 복잡도(AC:L): 공격 난이도가 낮아 누구나 쉽게 시도할 수 있습니다.
- 권한 요구사항(PR:N): 공격자가 특별한 사전 권한을 가질 필요가 없습니다.
- 사용자 상호작용(UI:N): 피해자의 개입 없이 공격이 수행됩니다.
- 영향도(C:H, I:H, A:H): 기밀성, 무결성, 가용성 모든 측면에서 완전한 영향(High)을 미칩니다. 시스템 전체 장악으로 이어질 수 있다는 뜻입니다.
실제 악용 사례 및 기술적 분석
네덜란드 국가사이버보안센터(NCSC-NL)는 자문서(NCSC-2026-0280 1.0.1 개정)에서 공개 PoC(Proof of Concept) 코드의 가용성과 실제 활성 악용 사례를 확인했다고 밝혔습니다.
관측된 공격 패턴 및 피해 상황
NCSC-NL의 관측 사례에 따르면 공격은 다음 흐름으로 진행되었습니다.
- 노출 경로 확인: 피해 시스템들의 공통점은 Screen Sharing 서비스가 사용하는 포트 5900이 인터넷상에서 도달 가능한 상태였다는 점입니다.
- 인증 우회 및 침투: 공격자는 유효한 자격 증명 없이 인증 결함을 이용해 시스템에 진입했습니다.
- 권한 상승 및 페이로드 설치: 실제 관측 사례에서 root 접근 확보와 Monero 크립토 마이너 설치가 확인되었습니다.
이 정도는 화면을 훔쳐보는 수준이 아닙니다. 기업 내부 망에 진입한 공격자가 단말기를 좀비 PC로 만들거나 내부 기밀 데이터를 탈취할 수 있는 위험한 경로임을 입증합니다.
영향을 받는 macOS 버전 및 패치 정보
Apple은 해당 결함을 해결하려고 여러 macOS 버전에 보안 업데이트를 내놓았습니다. 특히 macOS Tahoe 26.6.1 버전은 2026년 8월 6일에 이미 나와 대응 방안이 마련된 상태였습니다.
기업 보안 담당자라면 운용 중인 모든 macOS 단말의 버전을 점검해 아래 고정 대상 버전 이상으로 업데이트됐는지 즉시 확인하십시오.
| OS 제품군 | 고정 대상 버전 (Fixed Version) |
|---|---|
| macOS Golden Gate | 27 |
| macOS Sequoia | 15.7.9 |
| macOS Sonoma | 14.8.9 |
| macOS Tahoe | 26.6.1, 26.7 |
대응 방안 및 보안 조치
CISA KEV 등재와 실제 root 권한 탈취 사례가 보고된 만큼, 시스템 엔지니어와 보안 관리자는 다음 조치를 즉각 시행하길 권합니다.
1. 즉각적인 OS 업데이트 수행
가장 확실한 대응책은 Apple이 제공한 보안 패치를 적용하는 것입니다. 위 표에 명시된 고정 버전(Golden Gate 27, Sequoia 15.7.9, Sonoma 14.8.9, Tahoe 26.6.1/26.7)으로 업데이트해 인증 상태 관리 결함을 해결하십시오.
2. 네트워크 접근 제어 강화
패치 적용 전이거나 추가 방어 계층이 필요한 경우 네트워크 수준에서 다음 조치가 필요합니다.
- 포트 5900 차단: Screen Sharing 서비스가 사용하는 TCP 5900 포트가 공인 인터넷(Public Internet)에 노출되어 있는지 전수 조사하고, 불필요한 외부 접근을 즉시 차단하십시오.
- VPN 및 ACL 적용: 원격 화면 공유가 반드시 필요하다면 신뢰할 수 있는 IP로만 접근을 제한하는 ACL(Access Control List)을 설정하거나, VPN을 경유한 접속만 허용하도록 구성하십시오.
3. 침해 지표 점검 및 모니터링
이미 포트 5900이 개방되어 있었던 시스템이라면 다음 징후가 있는지 점검하십시오.
- root 접근 확보 및 Monero 마이너 설치와 같은 실제 관측 사례 기반의 징후 점검.
- 인증 로그 상의 비정상적인 접속 시도 기록.
CVE-2026-65400은 공격 복잡도가 낮고 영향도가 높은 데다 이미 실제 공격에 이용되고 있습니다. 상황이 엄중합니다. 관리자는 지체 없이 패치 적용과 포트 점검을 마쳐 기업 자산을 보호하시기 바랍니다.